donatieknop english
dinsdag, 27 februari 2018 15:37

Verslag van Nationale Privacy Conferentie 2018

NATIONALE PRIVACY CONFERENTIE 2018 

Op dinsdag 30 januari 2018 organiseerden ECP|Platform voor de InformatieSamenleving en Privacy First in het Amsterdamse Volkshotel gezamenlijk de allereerste Nationale Privacy Conferentie. Met de snelle digitalisering van onze maatschappij staat het recht op privacy in toenemende mate onder druk. Hoe kunnen wij als samenleving digitaliseren én onze privacy behouden en versterken? Hoe zou Nederland zich kunnen ontwikkelen tot internationaal Privacy Gidsland? Tijdens de conferentie probeerden wij gezamenlijk antwoorden op deze vragen te vinden.

SPREKERS

Aleid Wolfsen (Autoriteit Persoonsgegevens)

NPC2018 009 web 1020px

Onze eerste keynote speaker was Aleid Wolfsen, voorzitter van de Autoriteit Persoonsgegevens. Hij begon zijn presentatie met het filmpje dat te vinden is op www.hulpbijprivacy.nl, de nieuwe campagne van de Autoriteit Persoonsgegevens over de Algemene Verordening Gegevensbescherming (AVG) die op 25 mei 2018 in werking treedt. Dit is een bewustmakingscampagne voor iedereen over de rechten en plichten die voortvloeien uit de nieuwe Europese privacywetgeving.

De huidige Wet bescherming persoonsgegevens (Wbp) wordt ingetrokken, want die wet is verouderd en niet up-to-date met de huidige digitale samenleving. De Algemene Verordening Gegevensbescherming is technologieneutraal en voorziet in die behoefte.

Het recht op privacy is een grondrecht en is ook in verschillende Europese verdragen opgenomen. Dit recht wordt door de EU uitgewerkt in wetgeving door middel van richtlijnen en verordeningen. De Algemene Verordening Gegevensbescherming heeft directe werking in de lidstaten.

“Als we praten over privacy, dan praten we ook over de fundamenten van de Nederlandse rechtsorde. Als je het privacyrecht van mensen schendt, dan raak je die fundamenten. En die fundamenten van de Nederlandse rechtsorde zijn 1) gelijkheid, 2) solidariteit, 3) de klassieke vrijheidsrechten en als laatste de democratische rechtsstaat.”

Privacy was vroeger een stuk eenvoudiger, je deed bijvoorbeeld de gordijnen dicht en niemand kon zien wat je op tv keek of welke boeken je in de kast had staan. Het privacyrecht wordt alsmaar belangrijker, aangezien alle gegevens kunnen worden opgeslagen en aan elkaar kunnen worden gekoppeld. Wanneer we zouden kijken in de telefoon van de bezoekers van deze conferentie en zouden opzoeken wat hun laatste zoektermen waren in een zoekmachine, dan zouden we wellicht meer weten over de bezoekers dan zijn/haar partner en ook meer weten over je gezondheid dan je huisarts. Daarom is het zo belangrijk dat er nu in Europees recht is vastgelegd dat je persoonsgegevens worden beschermd.

Waar gaat het nou eigenlijk om bij privacy?
Privacy is bescherming tegen een almachtige, alwetende overheid. Het recht om met rust gelaten te worden, om onbevangen overal jezelf kunnen zijn, zonder dat je gevolgd wordt en bespied wordt of dat overal camera’s hangen. Dat je als vrij burger, in een vrij land, vrij kunt leven. Dat je alleen maar prijsgeeft waarvan jij denkt dat dat prijsgegeven moet worden. Daarom wordt dataprotectie per dag alsmaar belangrijker.

De drie pijlers onder de AVG
De eerste pijler is versterking en verbreding van de privacyrechten van mensen. Zoals het recht op inzage, de toestemming wordt strenger, recht op correctie, recht op vergetelheid, dataportabiliteit en het recht om te kunnen klagen. Als je vanaf 25 mei as. denkt dat je onrecht wordt aangedaan, dan kun je bij de Autoriteit Persoonsgegevens een klacht indienen en die klacht gaat de Autoriteit verplicht behandelen. Want als tweede pijler heeft de Autoriteit Persoonsgegevens als Europese privacytoezichthouder meer bevoegdheden gekregen. Indien de Autoriteit oordeelt dat bepaald handelen onrechtmatig was, dan zal de Autoriteit ook optreden. Dit kan door middel van een waarschuwing, maar ook door het opleggen van (draconische) boetes.

Als derde pijler: meer verantwoordelijkheden voor organisaties. De plicht om gegevensverwerkingen te melden bij de Autoriteit komt te vervallen, want elke overheid en bedrijf verwerkt inmiddels gegevens. Organisaties moeten wel een register bij gaan houden met wat ze verwerken en dit moet je ook kunnen verantwoorden. Elke overheidsinstelling en sommige private organisaties zijn verplicht om een Functionaris Gegevensbescherming aan te stellen. Daarnaast moeten bedrijven en overheden een Privacy Impact Assessment doen. Twee andere belangrijke beginselen voor verwerkingsverantwoordelijken zijn privacy by design – als je iets gaat ontwikkelen dan moet dat privacyvriendelijk worden ontwikkeld – en privacy by default.

Wat betekent de wet voor de toezichthouder?
De Autoriteit Persoonsgegevens is verantwoordelijk voor het toezicht en de handhaving van de wet, krijgt steviger boetebevoegdheden, internationale samenwerking, grensoverschrijdende bevoegdheden, voorlichting voor het algemeen publiek en aan organisaties.

Wanneer is een Functionaris Gegevensbescherming verplicht?
Overheden en publieke organisaties zijn altijd verplicht een functionaris gegevensbescherming te hebben. Daarnaast ook wanneer een organisatie bijzondere persoonsgegevens verwerkt, zoals een zorginstelling, of indien je grootschalig mensen observeert.

NPC2018 015 web 1020px

Antwoorden op vragen uit het publiek:

Wat gebeurt er met het geld van de boetes?
Deze gaan terug naar de Rijkskas, naar de algemene middelen.

Kunt u meer vertellen over de Uitvoeringswet van de AVG en heeft het invloed op Europese samenwerking?
De Uitvoeringswet ligt momenteel nog bij de Tweede Kamer. Nederland probeert de AVG zo neutraal mogelijk te implementeren, want hoe meer we zouden afwijken, hoe moeilijker het zou worden om op Europees niveau samen te werken.

Is er een overgangstermijn voor de handhaving?
Nee, er is geen overgangstermijn, want de inwerkingtreding heeft al heel lang geduurd. In 2016 is er nog twee jaar extra gegeven voor de inwerkingtreding zodat bedrijven compliant met de AVG kunnen worden.

Klik HIER voor de presentatie van Aleid Wolfsen (pdf).

Gerrit-Jan Zwenne (Universiteit Leiden)

NPC2018 017 web 1020px

De tweede keynote speaker was Gerrit-Jan Zwenne, als hoogleraar verbonden aan het eLaw Centrum voor Recht en Digitale Technologie van de Universiteit Leiden. Zwenne plaatste in zijn betoog een aantal kanttekeningen bij de privacywetgeving en begon met een citaat van Niels Bohr: “It’s hard to make predictions. Especially about the future.” Onze wetgever doet voorspellingen over de toekomst en technologische ontwikkelingen. Wat was het begin van het moderne denken over privacy? In vrijwel alle scripties die Zwenne voorbij ziet komen staat een voetnoot of citaat uit een belangrijke publicatie uit 1890 door Samuel Warren en Louis Brandeis in de Harvard Law Review. Zij schreven een artikel over the right to be left alone naar aanleiding van een technologische ontwikkeling, namelijk het draagbare fototoestel. Een aantal andere ontwikkelingen, zoals de trein en de krantenpers, zorgden ervoor dat een beeld binnen aanzienlijke tijd het hele continent kon bereiken. Hierover dachten Samuel Warren en Louis Brandeis na: zou dit allemaal zomaar mogen, je zou toch het recht moeten hebben om met rust gelaten te worden?

Waar komt onze eigen huidige privacywetgeving vandaan? Ook dat is een reactie op technologische ontwikkelingen en dan denken we vooral aan de computer. Al in de jaren 50 zorgden computers voor vrees over wat er met de gegevens gebeurde. Begin jaren 70 richtte de maatschappelijke discussie zich op het profileren door middel van computers. Moeten we het machtsevenwicht dat is verstoord door computers, doordat gegevens worden vastgelegd, reguleren door middel van wetgeving en de burger rechten geven over wat er is vastgelegd in die computer? In Nederland werd toen de Commissie Koopmans ingesteld, deze heeft een rapport geschreven dat is behandeld in de Tweede Kamer, maar daar is vervolgens niks mee gedaan. In Duitsland is toen wel wetgeving gekomen, als directe reactie op de technologische ontwikkelingen. Uiteindelijk is dat de basis geweest voor de Europese Privacyrichtlijn (95/46/EC) en onze Wet bescherming persoonsgegevens (Wbp). Bij nieuwe wetgeving probeer je te voorspellen wat de komende technologische ontwikkelingen zijn, aangezien je wilt dat de wet toekomstbestendig is. In het juridische domein lossen we dat op door open begrippen en vage normen. We bedenken nieuwe rechten en soms zijn die experimenteel. Een gewaagd en interessant experiment is het recht op vergetelheid. Dat is eigenlijk een wat merkwaardig experiment; we hebben nog geen idee wat dat betekent voor onze samenleving. En het is ook te ongenuanceerd. Daarnaast is er dataportabiliteit, waarbij je gegevens van de ene partij kan overdragen naar een andere partij. De partijen moeten de gegevens helder aan de consument verstrekken, vaak zul je hierbij eigen ‘kluisjes’ krijgen bij bedrijven, mijn-telecomprovider, mijn-muziekdienst, mijn-energiedienst. En daaraan kleven ook privacyrisico’s, onder andere qua beveiliging en ook wanneer je van de ene partij wilt overstappen naar een ander. Dit kan al snel via één klik, maar je wilt hierbij ook een sterke authenticatie.

Het recht op vergetelheid
De Chinese keizer Qin Shi Huangdi liet alle boeken van vorige regimes verbranden. Dat is het gevoel dat Gerrit-Jan Zwenne een beetje heeft bij het recht op vergetelheid. Is het een goed idee dat we de geschiedenis op die manier gaan herschrijven? Inmiddels is hij wat genuanceerder, in de tijd van Big Data, dat we iets moeten hebben wat lijkt op het recht op vergetelheid, maar wellicht is het nu nog te absoluut. Misschien moet het vergeetrecht gelden voor vijf of tien jaar en daarna krijg je een jaar van te voren een mededeling, mocht je het langer willen laten gelden, dat je een nieuw verzoek moet doen. We moeten die rechten in balans brengen met het recht op informatie en het recht op vrijheid van meningsuiting. Zo’n absoluut vergeetrecht is niet alleen onhoudbaar, via bijvoorbeeld een VPN in de Verenigde Staten vind je de informatie toch wel weer, maar het is ook niet wenselijk. Het vergeetrecht is nog onvoldoende doordacht.

Er zijn volgens Zwenne nog meer gebreken in de privacywetgeving aan te wijzen. Deze definitie kent u natuurlijk: “’personal data’ means any information relating to an identified or identifiable natural person”. Dit is een kernbegrip uit de AVG en de Wbp en het is toch raar dat mensen met verstand van data, met verstand van informatie, zich afvragen waarom wij dat zo definiëren. Mensen met verstand van informatie definiëren informatie immers aan de hand van data. In de privacywetgeving wordt dat omgedraaid en dat kan helemaal niet, aldus Zwenne.

Klik HIER voor de presentatie van Gerrit-Jan Zwenne (pdf).

 “Onderzoeker”

NPC2018 019 web 1020px

Plots kwam een onderzoeker de zaal binnen. Op een ludieke manier testte hij de bereidwilligheid van aanwezigen om hun mobiele telefoon af te geven aan hun buurman of buurvrouw. Met de vragen die hij stelde probeerde hij in kaart te brengen welke informatie je wel wilt delen en welke niet. Het publiek van deze conferentie was op haar hoede en deelde weinig. De onderzoeker was een acteur van “Wat we doen”; een theatergroep die een maatschappelijk thema (dit keer privacy) onder de aandacht wil brengen van o.a. scholieren. Voor meer informatie hierover verwijzen we graag naar https://watwedoen.nl/.

Jaap-Henk Hoepman (Radboud Universiteit)

NPC2018 028 web 1020px

De derde spreker van de dag was Jaap-Henk Hoepman, directeur van het Privacy & Identity Lab aan de Radboud Universiteit Nijmegen. Hoepman sprak met name over privacy by design:

Voor veel mensen is privacy by design een vaag begrip. Het gaat erom dat je privacyaspecten meeneemt in het hele ontwikkeltraject van systemen. Vanaf het moment dat je gaat nadenken van het concept van het systeem, tot het ontwerp en daarna de implementatie. Dat maakt privacy eigenlijk een soort software quality attribute, vergelijkbaar met security en performance. Daarnaast is privacy by design een proces, omdat het door het gehele ontwikkelproces moet worden meegenomen.

Waarom is privacy by design belangrijk?
Privacy by design beperkt privacy-risico’s en daarmee ook eventuele reputatieschade of herstelkosten. Wie verkleint, vermindert of voorkomt kan deze schade beperken, onder het motto: “Wat je niet hebt kun je ook niet verliezen.” Een ander aspect dat onderbelicht is, is dat het nieuwe business mogelijk maakt, net zoals security by design internetbankieren mogelijk maakt. Privacy by design is noodzakelijk als je dingen in bijvoorbeeld de zorg, Internet of Things of Quantified Self voor elkaar wilt krijgen op een verantwoorde manier. En als laatste waarom privacy by design noodzakelijk is, is omdat het een vereiste is uit de AVG.

In Nijmegen heeft men nagedacht over privacy design strategies waarin vage juridische normen worden vertaald naar een achttal (technische) ontwerpeisen. Dit zijn acht onderwerpen waar je als techneut over moet praten met de business en de juridische afdeling als het gaat om het ontwerp van het systeem.

Data georiënteerde strategieën
Als je kijkt naar een informatieverwerkend systeem als een database, waarbij gegevens worden verzameld over individuen, en over die individuen worden verschillende attributen verzameld, zoals leeftijd, adres, naam et cetera, dan is minimaliseren één van de eerste dingen die je kunt doen, dus niet alle mogelijke attributen verzamelen, maar daar een selectie uit maken. Als tweede kan je attributen in verschillende databases stoppen, zodat data niet gecombineerd kunnen worden. Het derde wat je kan doen is gegevens abstraheren, door bijvoorbeeld te registreren of iemand ouder is dan achttien in plaats van de specifieke leeftijd. En het laatste wat je kunt doen, bij een kleinere database, is deze adequaat te beschermen.

Proces-georiënteerde strategieën
Ten eerste: informeer gebruikers over de verwerking van hun persoonsgegevens. Geef vervolgens gebruikers controle over de verwerking van hun persoonsgegevens. Daarna committeer je aan een privacyvriendelijke verwerking van persoonsgegevens en dwingt dit af. En als laatste toon je aan dat je op een privacyvriendelijke wijze persoonsgegevens verwerkt.

Het scheiden van gegevens
Het is belangrijk om na te denken over het fysiek scheiden van gegevens en na te denken over een ontwerp van een systeem waarin deze gegevens niet centraal worden verzameld, maar op bijvoorbeeld individuele apparaten van gebruikers. Een interessant voorbeeld hiervan is de mogelijkheid op een iPhone om op basis van gezichtsherkenning automatisch mappen aan te laten maken en foto’s te selecteren; dit gebeurt op de smartphone zelf en niet in een centraal systeem. Een ander goed voorbeeld hiervan heeft betrekking op social media. Facebook is centraal georganiseerd: alle informatie staat centraal opgeslagen bij Facebook. Maar als je kijkt naar de functionaliteit, namelijk het directe contact met vrienden en kennissen, dan zou je dit ook peer-to-peer kunnen doen. En dat dan de gegevens die je wilt delen op je eigen smartphone staan en dat je die direct deelt met de smartphone van vrienden en kennissen. Dat is een hele andere manier van denken, en hierover kun je nadenken bij de ontwikkeling van elk systeem.

Gegevens abstraheren
Dit houdt in dat je gegevens niet in detail verwerkt, maar dit meer in abstracto doet. Een van de triviale voorbeelden waarin dit is toegepast is in de slimme energiemeter. Bij de eerste slimme meter was het idee nog dat je gebruik realtime zou worden doorgegeven aan de leverancier. Dit gaf veel ophef, omdat dat veel informatie prijsgeeft over je persoonlijke levenssfeer. Daarom verzamelt de slimme meter nu je verbruik en geeft het totaal elke drie maanden door. Andere voorbeelden zijn leeftijdsverificatie: als je alleen hoeft te weten of iemand ouder is dan achttien, dan heb je niet per se de geboortedatum nodig.

Informeren
Zorg ervoor dat gebruikers direct op een makkelijke manier inzage hebben in de gegevens die jij van hen hebt verzameld. De meeste bedrijven hebben inmiddels wel een portal zoals mijn-internetprovider, mijn-telefoonprovider et cetera, waarbij gebruikers worden geïnformeerd.

Op de latere vraag vanuit de congresorganisatie wat Hoepmans ervaring was van deze middag antwoordde hij: “Goed te zien dat er steeds meer privacyvriendelijke oplossingen op de markt komen. Privacy by design is vooral een kwestie van *willen* en dan doen. Wel is extra aandacht nodig voor een goede uitwisseling van kennis tussen de verschillende partijen: er is in de techniek veel meer mogelijk dan de meeste organisaties weten. Daardoor blijven potentieel super-privacyvriendelijke oplossingen liggen.”

Klik HIER voor de presentatie van Jaap-Henk Hoepman (pdf).

Panel

Moderator Marjolijn Bonthuis (ECP) onderwierp het panel aan een aantal stellingen. De reactie van het publiek op de stellingen was vaak eensgezind, maar soms ook verschillend van mening. Vanuit het panel reageerde Tim Toornvliet (Nederland ICT) later als volgt: “Ik vond het een mooie mix van privacy-experts en privacy voorvechters. Het was inspirerend om te zien hoe de genomineerden met innovatieve technische oplossingen de privacy van gebruikers willen verbeteren”.  “Privacy is springlevend!” is een uitspraak van panellid Lennart Huizing (Privacy Company). Hij vond het heel grappig dat de reactie van de zaal op de stelling ‘privacy is belangrijker dan veiligheid’ massaal was: “dat is een valse dichotomie!” Dan heb je een interessant publiek gevonden... Het tastbare ongemak rondom het afgeven van mobieltjes aan de buurman vond hij ook heel boeiend.

NPC2018 005 web 1020px

NPC2018 033 web 1020px

  

Nederlandse Privacy Awards

NPA logo color horizontal L

Genomineerden

Er zijn 4 categorieën waarvoor inschrijvingen genomineerd konden worden:

1. categorie Consumentenoplossingen (van bedrijven voor consumenten)

2. categorie Bedrijfsoplossingen (binnen een bedrijf of business-to-business)

3. categorie Overheidsdiensten (van de overheid voor burgers)

4. Aanmoedigingsprijs voor een baanbrekende technologie of persoon.

Uit de diverse inzendingen had de onafhankelijke vakjury de volgende genomineerden per categorie bepaald:

Consumentenoplossingen:
IRMA (I Reveal My Attributes)
Schluss

Bedrijfsoplossingen:
TrustTester
Personal Health Train

Overheidsdiensten:
Jeugd Implementatieplan Privacy (gemeente Amsterdam)

Na de discussie met panel en publiek kregen de vijf genomineerden de kans om hun verhaal te vertellen: Schluss, Personal Health Train, IRMA, TrustTester en Jeugd Implementatieplan Privacy (gemeente Amsterdam) deelden hun mooie initiatieven met de zaal.

Presentaties

IRMA (pdf) https://www.youtube.com/watch?v=q6IihEQFPys

Schluss (pdf) https://www.youtube.com/watch?v=f-cU5Izs5EI

TrustTester (pdf) https://www.youtube.com/watch?v=JCivU3LQg-8

Personal Health Train (pdf) https://www.youtube.com/watch?v=Sn-KK4reRGg

Jeugd Implementatieplan Privacy, gemeente Amsterdam (pdf)

Winnaars

Na afloop van de Award-pitches door de genomineerden nam juryvoorzitter Bas Filippini (Privacy First) het woord en kon Bart Jacobs van IRMA de felbegeerde allereerste Nederlandse Privacy Award in ontvangst nemen. IRMA (I Reveal My Attributes) is een state-of-the-art open source identity platform waarin gebruikers zich middels een app kunnen authenticeren op basis van één of meer kenmerken vanuit hun verschillende rollen (contextuele authenticatie). Deze authenticatie is niet identificerend: door gebruik te maken van een 1-op-1 relatie tussen gebruiker en dienstverlener zijn zogenaamde “brokers” niet meer nodig en kan de gebruiker anoniem gebruikmaken van diensten, zonder wachtwoord en met een minimum aan benodigde kenmerken (“attributes’). Het systeem is ontwikkeld door de Digital Security onderzoeksgroep van de Radboud Universiteit Nijmegen. Sinds eind 2016 is IRMA ondergebracht bij de onafhankelijke stichting Privacy by Design.

De jury prijst de ontwikkeling van IRMA vanuit de academische wereld als algemeen bruikbare privacy by design toepassing voor zowel de private als de publieke sector. Als middel voor privacyvriendelijke authenticatie spreken het grote innovatieve vermogen van de gehanteerde open-source techniek, de directe inzetbaarheid en de potentiële maatschappelijke impact van IRMA de jury enorm aan.

In het bredere kader van Nederland Privacy Gidsland is IRMA door de jury daarom unaniem gekozen als winnaar van de Nederlandse Privacy Awards 2018.

‘Sleepwet-studenten’

Op initiatief van vijf Amsterdamse studenten wordt op 21 maart as. een nationaal referendum gehouden over de controversiële nieuwe Wet op de inlichtingen- en veiligheidsdiensten (‘Sleepwet’). Ongeacht de uitkomst van dit referendum zal dit leiden tot een hoger (en waarschijnlijk kritischer) Nederlands privacybewustzijn. Reeds dit feit vormde voor de jury unaniem reden om deze studenten te belonen met een Nederlandse Privacy Award (Aanmoedigingsprijs).

Klik HIER voor het hele juryrapport (pdf) met deelnamecriteria en toelichting bij alle genomineerden en de winnaars.

NPC2018 043 web 1020px e3

V.l.n.r.: Paul Korremans (jurylid), Luca van der Kamp (referendumstudenten), Esther Bloemen (Personal Health Train), Nina Boelsums (referendumstudenten), Bas Filippini (jury-voorzitter), Bart Jacobs (IRMA), Arjan van Diemen (TrustTester), Marie-José Hoefmans (Schluss) en Wilmar Hendriks (Jeugd Implementatieplan Privacy, gemeente Amsterdam). 

De middag werd afgesloten met een borrel waar de winnaars de felicitaties in ontvangst namen en de sprekers hun verhaal verder toelichtten. Deze editie smaakt naar meer! Binnenkort volgt meer informatie over volgend jaar.

Voor meer informatie over de privacy by design community verwijzen we graag naar https://ecp.nl/community-privacy-by-design.

Tot de volgende editie!

Privacy First en ECP | Platform voor de InformatieSamenleving

FG7A4979m

Privacy First organiseerde deze editie van de Nederlandse Privacy Awards met steun van Stichting Democratie & Media en Adessium Foundation, in samenwerking met ECP. Wilt u ook partner van de Nederlandse Privacy Awards worden? Neem dan contact op met Privacy First!

Gepubliceerd in Evenementen

IRMA en Referendum-studenten winnen Nederlandse Privacy Awards 

Tijdens de Nationale Privacy Conferentie van Privacy First en ECP zijn vandaag de allereerste Nederlandse Privacy Awards uitgereikt. Deze Awards bieden een podium aan bedrijven en overheden die privacy zien als een kans om zich positief te onderscheiden en privacyvriendelijk ondernemen en innoveren tot norm te maken. Grote winnaar van de Nederlandse Privacy Awards 2018 is IRMA (I Reveal my Attributes). Daarnaast ontvingen de studenten achter het Sleepwet-referendum de Aanmoedigingsprijs.

Winnaar: IRMA (I Reveal my Attributes)

IRMA (I Reveal My Attributes) is een state-of-the-art open source identity platform waarin gebruikers zich middels een app kunnen authentiseren op basis van één of meer kenmerken vanuit hun verschillende rollen (contextuele authenticatie). Deze authenticatie is niet identificerend: door gebruik te maken van een 1-op-1 relatie tussen gebruiker en dienstverlener zijn zogenaamde “brokers” niet meer nodig en kan de gebruiker anoniem gebruikmaken van diensten, zonder wachtwoord en met een minimum aan benodigde kenmerken (“attributes’).

Het systeem is ontwikkeld door de Digital Security onderzoeksgroep van de Radboud Universiteit Nijmegen. Sinds eind 2016 is IRMA ondergebracht bij de onafhankelijke stichting Privacy by Design.

De Awards-jury prijst de ontwikkeling van IRMA vanuit de academische wereld als algemeen bruikbare privacy by design toepassing voor zowel de private als de publieke sector. Als middel voor privacyvriendelijke authenticatie spreken het grote innovatieve vermogen van de gehanteerde open-source techniek, de directe inzetbaarheid en de potentiële maatschappelijke impact van IRMA de jury enorm aan. IRMA is door de jury daarom unaniem gekozen als winnaar van de Nederlandse Privacy Awards 2018.

Winnaars: ‘Sleepwet-studenten’

Op initiatief van vijf Amsterdamse studenten wordt op 21 maart as. een nationaal referendum gehouden over de controversiële nieuwe Wet op de inlichtingen- en veiligheidsdiensten (‘Sleepwet’). Ongeacht de uitkomst van dit referendum zal dit leiden tot een hoger (en waarschijnlijk kritischer) Nederlands privacybewustzijn. Reeds dit feit vormde voor de jury unaniem reden om deze studenten te belonen met een Nederlandse Privacy Award (Aanmoedigingsprijs).

Nominaties  

Er zijn 4 categorieën waarvoor inschrijvingen genomineerd konden worden:

1. categorie Consumentenoplossingen (van bedrijven voor consumenten)

2. categorie Bedrijfsoplossingen (binnen een bedrijf of business-to-business)

3. categorie Overheidsdiensten (van de overheid voor burgers)

4. Aanmoedigingsprijs voor een baanbrekende technologie of persoon.


Uit de diverse inzendingen had de onafhankelijke vakjury de volgende genomineerden per categorie bepaald:

Consumentenoplossingen: Bedrijfsoplossingen: Overheidsdiensten:
IRMA (I Reveal My Attributes) TrustTester Jeugd Implementatieplan Privacy (gemeente Amsterdam)
Schluss Personal Health Train  

Tijdens de Nationale Privacy Conferentie hebben alle genomineerden hun projecten middels Award-pitches aan het publiek gepresenteerd. Vervolgens zijn de Awards uitgereikt. Klik HIER voor het hele juryrapport (pdf) met deelnamecriteria en toelichting bij alle genomineerden en de winnaars.

NPC2018 043 web 1020px e

V.l.n.r.: Paul Korremans (jurylid), Luca van der Kamp (referendumstudenten), Esther Bloemen (Personal Health Train), Nina Boelsums (referendumstudenten), Bas Filippini (jury-voorzitter), Bart Jacobs (IRMA), Arjan van Diemen (TrustTester), Marie-José Hoefmans (Schluss) en Wilmar Hendriks (Jeugd Implementatieplan Privacy, gemeente Amsterdam).  Foto: Maarten Tromp.


Nationale Privacy Conferentie

De Nationale Privacy Conferentie is een initiatief van ECP|Platform voor de InformatieSamenleving en Privacy First. Deze conferentie brengt voortaan jaarlijks het Nederlandse bedrijfsleven, overheid, wetenschap en maatschappelijk middenveld bijeen om gezamenlijk te kunnen bouwen aan een privacyvriendelijke informatiemaatschappij. Missie van de Nationale Privacy Conferentie en de Nederlandse Privacy Awards is de ontwikkeling van Nederland tot internationaal Privacy Gidsland. Privacy by design vormt daartoe de sleutel.

Sprekers tijdens de Nationale Privacy Conferentie 2018 waren achtereenvolgens:  

Aleid Wolfsen, voorzitter Autoriteit Persoonsgegevens
Gerrit-Jan Zwenne, hoogleraar Recht en de Informatiemaatschappij (Universiteit Leiden)
Jaap-Henk Hoepman, associate Professor Privacy by Design (Radboud Universiteit Nijmegen)

Ulco van de Pol, voorzitter Commissie Persoonsgegevens Amsterdam  
Tim Toornvliet, Nederland ICT
Lennart Huizing, Privacy Company.

SPF ECP PC2018 01 1200px

Aleid Wolfsen, voorzitter Autoriteit Persoonsgegevens.  Foto: Maarten Tromp


Jury Nederlandse Privacy Awards

De onafhankelijke vakjury van de Awards bestaat uit privacy-experts uit diverse sectoren:
• Bas Filippini, oprichter en voorzitter Privacy First (jury-voorzitter)
• Paul Korremans, data protection & security professional, Comfort Information Architects
• Marie-José Bonthuis, eigenaar IT’s Privacy
• Bart van der Sloot, senior researcher, Tilburg University
• Marjolein Lanzing, promovenda Filosofie & Ethiek, Eindhoven University of Technology.

Om te garanderen dat de verkiezing van de Awards objectief verloopt, is het niet toegestaan dat de jury een deelname beoordeelt van de eigen organisatie.

Privacy First organiseert de Nederlandse Privacy Awards met steun van Stichting Democratie & Media en Adessium Foundation, in samenwerking met ECP. Wilt u ook partner van de Nederlandse Privacy Awards worden? Neem dan contact op met Privacy First!

FG7A4979m

Gepubliceerd in Nederlandse Privacy Awards
dinsdag, 23 januari 2018 13:01

Nationale Privacy Conferentie 2018

Nationale Privacy Conferentie 2018

Hét privacy congres van Nederland!

Op dinsdag 30 januari 2018 organiseren ECP|Platform voor de InformatieSamenleving en Privacy First gezamenlijk de allereerste Nationale Privacy Conferentie. De Nationale Privacy Conferentie brengt relevante spelers samen en biedt u de gelegenheid te leren van de fine fleur van het Nederlandse privacyveld. Tijdens deze conferentie worden ook de Nederlandse Privacy Awards uitgereikt aan bedrijven en overheden die hebben laten zien dat zij privacy zien als een kans om zich positief te onderscheiden en privacyvriendelijk ondernemen en innoveren tot norm maken.

Privacy als missie

Met de digitalisering van onze maatschappij staat het recht op privacy in toenemende mate onder druk. Hoe kunnen wij als samenleving digitaliseren én onze privacy behouden en versterken? Hoe zou Nederland zich kunnen ontwikkelen tot internationaal Privacy Gidsland? Privacy First en ECP gaan graag samen met u deze uitdaging aan en bieden u daartoe met deze conferentie de nodige kennis en inspiratie.

Nederlandse Privacy Awards

Tijdens de conferentie worden de nieuwe Nederlandse Privacy Awards uitgereikt. Privacy is immers méér dan louter compliance: duurzame privacy vergt bedrijven en overheden die privacy zien als een kans om zich positief te onderscheiden en privacyvriendelijk ondernemen en innoveren tot norm te maken. Privacy by design vormt daartoe de sleutel.

Nominaties

Uit de inzendingen heeft de onafhankelijke vakjury de volgende genomineerden per categorie bepaald:

Consumentenoplossingen: Bedrijfsoplossingen: Overheidsdiensten:
IRMA (I Reveal My Attributes) TrustTester Jeugd Implementatieplan Privacy (gemeente Amsterdam)
Schluss Personal Health Train  

 
Naast deze genomineerden kan de jury op eigen initiatief een Aanmoedigingsprijs uitreiken t.b.v. een baanbrekende technologie of persoon.

Tijdens de conferentie worden de genomineerde projecten aan het publiek gepresenteerd. De vakjury maakt vervolgens bekend wie de winnaars zijn van de Nederlandse Privacy Awards 2018.


Het congresprogramma ziet er als volgt uit:

13:00u Inloop

13:30u Start congres

13:35u Aleid Wolfsen, voorzitter Autoriteit Persoonsgegevens

14:05u Gerrit-Jan Zwenne, hoogleraar Recht en de Informatiemaatschappij (Universiteit Leiden)

14:35u Sell me your secret (theatergroep Stichting WAT WE DOEN)

14:45u Break

15.00u Jaap-Henk Hoepman, associate Professor Privacy by Design (Radboud Universiteit)

15.30u Paneldebat en publieksdiscussie

16:15u Uitreiking Nederlandse Privacy Awards

17:00u Afsluitende borrel

 

Aanmelden

U kunt zich aanmelden voor deze conferentie door het inschrijfformulier op de website van ECP in te vullen. Nadat u zich heeft aangemeld, krijgt u de uitnodiging met het volledige programma per email toegestuurd. NB: het aantal beschikbare plaatsen is reeds beperkt, wees er dus tijdig bij!


Nationale Privacy Conferentie

Datum: dinsdag 30 januari 2018
Locatie: Volkshotel Amsterdam (zaal Riet), klik HIER voor een routebeschrijving
Tijd: 13.30 – 18.00u.

Gepubliceerd in Evenementen
donderdag, 28 december 2017 11:40

Nieuwjaarsborrel en publieksdebat Privacy First

Stichting Privacy First nodigt u graag uit voor haar Nieuwjaarsborrel! Deze zal plaatsvinden op woensdagavond 17 januari as. op onze kantoorlocatie in Amsterdam. De avond zal grotendeels in het teken staan van een thema dat Privacy First steeds meer zorgen baart: de privacy van onze kinderen in een wereld die steeds verder digitaliseert, met name in het onderwijs. Hoe kunnen kinderen zich nog vrij en veilig ontwikkelen in een leeromgeving waar alles over hen digitaal wordt opgeslagen en kan worden uitgewisseld? Welke gegevensverwerkingen vinden in het onderwijs plaats, welke risico’s kleven hieraan en welke maatregelen kunnen worden getroffen om de privacy van leerlingen te waarborgen?

Na de Nieuwjaarsspeech door Privacy First voorzitter Bas Filippini zullen Arda Gerkens (Eerste Kamer), Huib Gardeniers (Net2Legal), Iris Hoen (Wille Donker Advocaten) en Simone van Dijk (Privacy First) hun licht over deze kwesties laten schijnen. Hierna is er ruimte voor discussie onderling en met het publiek, gevolgd door een borrel waar wij samen kunnen proosten op een privacyvriendelijk 2018!

Iedereen is welkom, toegang is gratis. Donaties aan Privacy First worden echter zeer op prijs gesteld. Aanmelden kan via Dit e-mailadres wordt beveiligd tegen spambots. JavaScript dient ingeschakeld te zijn om het te bekijken., maar is niet verplicht.

Datum: woensdag 17 januari 2018, 19.30-22.00u (inloop vanaf 19.00u).
Locatie: Volkshotel, Wibautstraat 150 te Amsterdam (Betonnen Zaal, begane grond).
Een routebeschrijving vindt u op www.volkshotel.nl/nl/#locatie.

Klik HIER voor de uitnodiging zoals Privacy First die onlangs aan haar netwerk verzond (pdf). Wilt u voortaan directe uitnodigingen voor onze evenementen ontvangen? Mail ons! Dan voegen wij u toe aan onze mailinglist.

Gepubliceerd in Evenementen
vrijdag, 08 december 2017 14:27

Hoge Raad stuurt aan op privacy by design

Sinds 2013 voerde de Vereniging Praktijkhoudende Huisartsen een fundamentele rechtszaak tegen de private opvolger van het Elektronisch Patiëntendossier: het Landelijk Schakelpunt (LSP). Eind vorige week besloot de Hoge Raad dat het LSP vooralsnog niet in strijd is met het huidige privacyrecht. In het oordeel van de Hoge Raad ligt echter de opdracht besloten dat het LSP snel zal moeten gaan voldoen aan het wettelijke vereiste van 'privacy by design'. Dit vormt een belangrijk precedent en legt de lat voor de toekomst hoog.

Private doorstart EPD: Landelijk Schakelpunt

In april 2011 werd het Elektronisch Patiëntendossier (EPD) door de Eerste Kamer unaniem verworpen, voornamelijk wegens privacybezwaren. Door diverse marktpartijen (waaronder zorgverzekeraars) werd vervolgens echter vrijwel ditzelfde EPD in private vorm doorgestart als Landelijk Schakelpunt (LSP) voor grootschalige, centrale uitwisseling van medische gegevens. Het LSP is sindsdien nationaal ‘uitgerold’: veel huisartsen zijn inmiddels (onder druk van zorgverzekeraars) op het LSP aangesloten. Ook hebben miljoenen Nederlanders inmiddels ‘toestemming’ gegeven voor uitwisseling van hun medische gegevens via het LSP. Probleem met deze ‘toestemming’ is echter dat deze dusdanig breed en algemeen is, dat deze vrijwel onmogelijk rechtmatig geacht kan worden. Dit was dan ook één van de principiële bezwaren waarop de rechtszaak van de Vereniging Praktijkhoudende Huisartsen (VP Huisartsen) tegen het LSP betrekking had. Andere bezwaren tegen het LSP hebben o.a. betrekking op het feit dat de architectuur van het LSP inherent onveilig en privacyschendend is: via het LSP is ieder aangesloten medisch dossier voor duizenden zorgverleners inzichtelijk. Dit is in strijd met het recht op privacy van de patiënt en het medisch beroepsgeheim van behandelend artsen. Bovendien is hierbij geen sprake van privacy by design, bijvoorbeeld middels end-to-end encryptie. In wezen is het LSP hierdoor zo lek als een mandje, ideaal voor function creep (doelverschuiving) en mogelijk misbruik door kwaadwillenden.

Campagne SpecifiekeToestemming.nl

Privacy First heeft hierover de laatste jaren talloze malen alarm geslagen richting politiek en media. Zelfs op VN-niveau heeft Privacy First het Nederlandse LSP actief aangekaart. Op initiatief van Privacy First en het Platform Bescherming Burgerrechten is sinds april 2014 bovendien een grootschalige internetcampagne gelanceerd ter behoud en bevordering van het recht op medische privacy: www.SpecifiekeToestemming.nl. Deze campagne wordt sindsdien gesteund door tal van maatschappelijke organisaties, zorgverleners en academici. Kern van de campagne is dat specifieke toestemming (weer) het leidende principe moet worden bij de uitwisseling van medische gegevens. Bij specifieke toestemming kunnen patiënten voorafgaand aan het delen van hun medische gegevens bepalen of, en zo ja welke, gegevens mogen worden gedeeld met welke zorgverleners voor welke doeleinden. Dat beperkt de risico's en maakt het mogelijk voor patiënten om controle te houden over de uitwisseling van hun medische data. Dit in tegenstelling tot de generieke toestemming die geldt bij het LSP. Bij generieke toestemming is niet te voorzien door wie iemands medische gegevens kunnen worden ingezien, gebruikt, uitgewisseld etc. Generieke toestemming is daarmee per definitie in strijd met twee klassieke uitgangspunten in het privacyrecht: het beginsel van doelbinding en het recht op vrije, voorafgaande en volledig geïnformeerde toestemming bij de verwerking van persoonsgegevens.

Privacy by design

Mede onder druk van onze campagne SpecifiekeToestemming.nl werd het wetsvoorstel Cliëntenrechten bij elektronische verwerking van gegevens in de zorg (wetsvoorstel 33509) door de Tweede Kamer in 2014 aangescherpt en werden door de Eerste Kamer in 2016 twee cruciale moties aangenomen: de motie-Bredenoord (D66) c.s. over de verdere uitwerking van dataprotectie-by-design als het uitgangspunt voor de elektronische verwerking van medische gegevens en de motie-Teunissen (PvdD) c.s. inzake het decentraal (i.p.v. centraal) toegankelijk houden van medische dossiers. Onder deze nieuwe wet wordt specifieke (“gespecificeerde”) toestemming verplicht; dit dient nu geïmplementeerd te worden in alle bestaande en toekomstige systemen voor de uitwisseling van medische gegevens, waaronder het huidige LSP. Bovendien wordt onder de nieuwe Europese privacywetgeving privacy by design een harde juridische plicht: reeds vanaf het allereerste ontwerp dienen privacy en dataprotectie in alle relevante hardware en software te worden ingebouwd. In dit verband zijn er de laatste jaren reeds diverse marktontwikkelingen gaande die er op duiden dat bij nieuwe systemen specifieke toestemming de norm wordt en dat privacy by design de nieuwe standaard wordt. Een goed voorbeeld hiervan in de medische context is Whitebox Systems dat al in 2015 een Nationale Privacy Innovatie Award won.

Rechtszaak VP Huisartsen

Sinds maart 2013 voerde VP Huisartsen een grootschalige civiele rechtszaak tegen de private beheerder van het LSP: de Vereniging van zorgaanbieders voor zorgcommunicatie (VZVZ). Na teleurstellende uitspraken door de rechtbank Utrecht en het Hof Arnhem stelde VP Huisartsen eind 2016 cassatie in bij de Hoge Raad. In cassatie kreeg deze zaak (via Pro Bono Connect, op advies van Privacy First) ondersteuning door advocatenkantoor Houthoff Buruma. Bij de Hoge Raad diende Privacy First vervolgens samen met het Platform Bescherming Burgerrechten een amicus curiae-brief (PDF) in ter ondersteuning van de standpunten van VP Huisartsen, in lijn met onze gezamenlijke campagne SpecifiekeToestemming.nl. In het advies (“conclusie”) van de Advocaat-generaal bij de Hoge Raad werd vervolgens uitgebreid aan deze amicus curiae-brief gerefereerd. Op 1 december jl. heeft de Hoge Raad uiteindelijk uitspraak gedaan. In deze uitspraak sluit de Hoge Raad zich helaas grotendeels aan bij de eerdere argumentatie van het Hof Arnhem. Privacy First kan zich daarbij echter niet aan de indruk onttrekken dat het LSP (zelfs voor de Hoge Raad) blijkbaar “too big to fail” is: dit gebrekkige systeem is inmiddels dusdanig groot dat men het wellicht niet onrechtmatig durft te verklaren. Toch is er ook een belangrijk lichtpunt, en wel in de slotoverweging van de Hoge Raad:

“[Het hof heeft] onderkend dat de zorginfrastructuur ook kan worden ingericht op een wijze waarbij meer onderscheid tussen (soorten) gegevens en (categorieën) zorgaanbieders kan worden gemaakt, en waarbij in het bijzonder gegevensuitwisseling op basis van toestemming bij voorbaat desgewenst kan worden beperkt tot spoedeisende gevallen. In zijn oordeel ligt besloten dat deze inrichting meer en beter in overeenstemming is met de beginselen die aan de Privacyrichtlijn en de Wbp ten grondslag liggen, maar ten tijde van het wijzen van het bestreden arrest nog niet van VZVZ kon worden geëist. Van VZVZ mag volgens het hof wel worden verwacht dat zij, zodra dit voor haar technisch mogelijk en uitvoerbaar is, het systeem aanpast door daarin meer keuzevrijheid te bieden.

Deze overwegingen zijn niet onbegrijpelijk. Daarbij verdient nog opmerking dat gelet op de (...) ambities van VZVZ met het systeem en op de veranderingen in de regelgeving (...), waarbij ‘privacy by design’ en ‘privacy by default’ uitdrukkelijk tot uitgangspunt zijn genomen (art. 25 leden 1 en 2 Algemene verordening gegevensbescherming), eens te meer in de rede ligt wat het hof van VZVZ verwacht.” (5.4.4)

Evenals het Hof Arnhem stuurt de Hoge Raad hiermee duidelijk aan op implementatie van specifieke toestemming en privacy by design in het LSP. De Hoge Raad creëert hiermee een positief precedent dat ook in bredere zin (voor andere systemen) de toon voor de toekomst zet. Privacy First zal de ontwikkelingen hieromtrent actief blijven volgen en e.e.a. indien nodig opnieuw bij de rechter (laten) aankaarten.

 

Lees HIER het hele arrest van de Hoge Raad en HIER de eerdere conclusie van de Advocaat-generaal.
De amicus curiae brief van Privacy First en het Platform Bescherming Burgerrechten vindt u HIER in pdf.

Commentaar VP Huisartsen: http://www.vphuisartsen.nl/nieuws/cassatieberoep-vphuisartsen-verloren-toch-winst/

Commentaar SpecifiekeToestemming.nl: http://specifieketoestemming.nl/werk-aan-de-winkel-na-teleurstellend-vonnis-over-lsp/ .

Gepubliceerd in Medische privacy
vrijdag, 27 oktober 2017 16:20

Nederlandse Privacy Awards 2018

Op 30 januari 2018 worden door Privacy First in het Amsterdamse Volkshotel de nieuwe Nederlandse Privacy Awards uitgereikt.

Er zijn 4 categorieën waarvoor inschrijvingen genomineerd kunnen worden:

  1. categorie Consumentenoplossingen (van bedrijven voor consumenten) 

  2. categorie Bedrijfsoplossingen (binnen een bedrijf of business-to-business)

  3. categorie Overheidsdiensten (van de overheid voor burgers)

  4. aanmoedigingsprijs voor een baanbrekende technologie of persoon.

De Nederlandse Privacy Awards geven een podium aan bedrijven en overheden die Privacy zien als een kans om zich positief te onderscheiden. “De winnaars zijn belangrijke voorlopers in een nieuwe industrie waarin Nederland internationaal Privacy Gidsland kan worden”, aldus Privacy First oprichter Bas Filippini, voorzitter van de onafhankelijke jury.

Voorwaarden voor deelname

Voorwaarde voor deelname is dat u reeds met uw Privacy Innovatie aan de slag bent. U bent de idee-fase voorbij en kunt al iets van het project in uitvoering laten zien. U zorgt met uw project voor inspiratie bij andere organisaties waardoor Privacy niet wordt gezien als een belemmering, maar als een kans!

De eerste selectie bestaat uit een screening waarop met de volgende zaken wordt omgegaan:

a) Het hebben van een privacy verantwoordelijke (FG, PO) in de organisatie

b) Toepassen van een privacy policy

c) Toepassen van risico analyse(s)

d) Privacy awareness in de organisatie

e) Een inzichtelijk privacybeleid en communicatie hiervan.

Vervolgens worden de deelnemers die genomineerd worden, gescreend op zaken als:

f) Innovatief vermogen: het product, proces of dienst biedt een noviteit op privacygebied en heeft zich in de markt nog niet technisch en/of commercieel bewezen;

g) Maatschappelijke impact: de innovatie levert een bijdrage aan privacy en komt de bescherming van persoonsgegevens en het individu ten goede;

h) Focus: het product, proces of dienst levert in grote mate toegevoegde waarde aan de markt/consument;

i) Zelfredzaamheid: het product, proces of dienst is binnen een reële termijn (ca 3 jaar) economisch realiseerbaar. Er is een businessmodel.

Daarnaast bestaat de mogelijkheid dat de jury een aangekondigd bedrijfsbezoek aan de genomineerde zal brengen.

Bepalen van de genomineerden

Organisaties kunnen zich t/m 30 november 2017 aanmelden voor de Awards door een email met korte toelichting over het betreffende Privacy Project en antwoord op bovengenoemde punten a) t/m i) te sturen naar Privacy First via Dit e-mailadres wordt beveiligd tegen spambots. JavaScript dient ingeschakeld te zijn om het te bekijken.. Medio december 2017 hoort u of u tot de genomineerden behoort. Indien u genomineerd wordt ontvangt u van Privacy First een uitnodiging om een korte pitch tijdens de Awards-uitreiking voor te bereiden.

Voorschriften pitch

●  Maximaal 3 minuten

●  U gebruikt een Powerpoint presentatie (maximaal 3 sheets)

●  De presentatie bevat in ieder geval de volgende onderdelen:

    o Organisatienaam

    o Privacy project omschrijving

    o Doel en behaalde resultaten.

Jury

De jury bestaat uit onafhankelijke privacy-experts uit diverse sectoren:

> Bas Filippini, oprichter en voorzitter Privacy First (jury-voorzitter)
> Paul Korremans, data protection & security professional, Comfort Information Architects
> Marie-José Bonthuis, eigenaar IT’s Privacy
> Bart van der Sloot, senior researcher, Tilburg University
> Marjolein Lanzing, promovenda Filosofie & Ethiek, Eindhoven University of Technology.

Om te garanderen dat de verkiezing van de Awards objectief verloopt, is het niet toegestaan dat de jury een deelname beoordeelt van de eigen organisatie.

Privacy First organiseert de Nederlandse Privacy Awards met steun van Stichting Democratie & Media en Adessium Foundation, in samenwerking met ECP. Wilt u ook partner van de Nederlandse Privacy Awards worden? Neem dan contact op met Privacy First!

Gepubliceerd in Nederlandse Privacy Awards

Autoriteit Persoonsgegevens legt dwangsom op aan gemeente Arnhem vanwege privacyschending met adresgebonden afvalpassen 

Vandaag heeft de Autoriteit Persoonsgegevens (AP) bekendgemaakt dat zij aan de gemeente Arnhem een last onder dwangsom oplegt waarin de gemeente gelast wordt de verwerking van persoonsgegevens met adresgebonden afvalpassen binnen een maand te beëindigen. Reeds verzamelde gegevens dienen binnen twee maanden te worden verwijderd.

Drie jaar geleden voerde de gemeente Arnhem een systeem in waarmee persoonsgegevens worden verwerkt van alle Arnhemse huishoudens die restafval in ondergrondse afvalcontainers deponeren, door middel van adresgebonden afvalpassen. Op deze manier wordt geregistreerd WAAR (in welke container), WANNEER, HOEVEEL (aantal vuilniszakken) en door WIE (welk huishouden) er restafval wordt gedeponeerd.

Arnhemmer Michiel Jonker maakte bezwaar tegen deze onnodige registratie en voerde daartoe verschillende juridische procedures tegen zowel de gemeente Arnhem als de AP. Hoewel de AP in april 2017 als toezichthouder erkende dat er sprake is van een overtreding, besloot zij de overtreding te gedogen. Nadat de rechter Jonker op 13 juli 2017 opnieuw in het gelijk had gesteld, treft de AP nu alsnog een handhavingsmaatregel.

De handhavingsmaatregel van de AP moet vooral gezien worden als normstellend. Het bedrag van de dwangsom (€10.000 per twee weken als de overtreding niet wordt beëindigd, oplopend tot maximaal €50.000) is slechts een fractie van de kosten die de gemeente Arnhem de afgelopen drie jaar heeft gemaakt voor het illegale systeem, en in die zin nauwelijks afschrikwekkend.

De zaak van de heer Jonker wordt gesteund door Privacy First en vormt een belangrijk precedent. In haar motivering van het handhavingsbesluit benadrukt de AP dat er (in objectieve zin) ook sprake is van persoonsgegevens als de identiteit van een persoon indirect herleidbaar is, via middelen die kunnen worden ingezet door de verantwoordelijke (in dit geval de gemeente) of door enige andere organisatie of persoon.

Jonker: "Dat is een terecht standpunt dat de AP nu inneemt, in navolging van Europees privacyrecht. Privacy First zegt dat ook steeds. In de huidige tijd van Big Data en profilering met statistische methodes, kunnen allerlei gegevens gebruikt worden om iemand te identificeren. Daar moet je rekening mee houden bij het ontwerp van elk systeem." Jonker is ook blij dat de AP nu expliciet aangeeft dat de privacyschending veel mensen raakt. "Het gaat om ruim 150.000 Arnhemmers." Het besluit van de AP is bovendien van groot belang voor alle andere Nederlandse gemeenten met vergelijkbare afvalpassen en andere vormen van afvalregistratie.

Toch is Jonker niet tevreden met het besluit als geheel. "Blijkens haar besluit op mijn bezwaar, dat ik vandaag ook ontving, vindt de AP nog steeds dat er na invoering van Diftar (gedifferentieerde tarieven bij afvalinzameling) alsnog een noodzaak zou zijn voor verwerking van persoonsgegevens. Ik heb onderbouwd waarom dat ook na invoering van Diftar niet nodig is. Maar doordat de AP nu wèl handhaaft in de periode voorafgaand aan Diftar, is het de vraag of het voor mij op dit moment mogelijk is om van de rechter een oordeel te krijgen over de eventuele consequenties van Diftar voor de privacy van burgers. Het gaat dan om de juridische vraag van ‘procesbelang’. De gemeente wil nog steeds bij de invoering van Diftar persoonsgegevens gaan verzamelen, het gemeentelijke ‘gluren bij de burgers’ wordt vooralsnog alleen tijdelijk onderbroken, omdat de gemeente en de AP er nu even niet onderuit kunnen. Het ziet er dus helaas naar uit dat dit een kwestie is van: wordt vervolgd."

Privacy First zal u graag van het vervolg op de hoogte houden.

De tekst van het gehele handhavingsbesluit van de AP staat HIER (pdf, 13 pp).

Media:
https://www.security.nl/posting/526408/AP+legt+Arnhem+last+onder+dwangsom+op+voor+gebruik+afvalpas
http://www.gelderlander.nl/arnhem-e-o/arnhem-riskeert-boete-voor-afvalpas~a0a3f8f6/
http://www.arnhem-direct.nl/berichten/autoriteit-persoonsgegens-dreigt-met-50-000-euro-boete/
https://www.rtlz.nl/algemeen/binnenland/gemeente-arnhem-op-vingers-getikt-om-volgen-bewoners-met-afvalpas.
https://radar.avrotros.nl/nieuws/detail/arnhem-moet-stoppen-met-afvalpas-vanwege-privacy-inwoners/
https://tweakers.net/nieuws/127903/autoriteit-persoonsgegevens-dwingt-arnhem-blijvend-te-stoppen-met-afvalpas.html
http://www.binnenlandsbestuur.nl/bestuur-en-organisatie/nieuws/afvalpas-landelijk-onder-de-loep-na-uitspraak.9568678.lynkx
http://www.vngnieuws.nl/nieuws/redactie/afvalpas-alsnog-dwangsom-voor-arnhem.

Update 4 augustus 2017: gisteren heeft de heer Jonker bij de rechtbank Gelderland beroep ingesteld tegen (onder meer) het standpunt van de AP dat invoering van Diftar de verwerking van persoonsgegevens alsnog zou rechtvaardigen. Daarbij heeft Jonker benadrukt dat hij, met het oog op de vereisten van art. 8 EVRM (recht op privacy) en de rechtszekerheid, er procesbelang bij heeft dat hij in rechte kan opkomen tegen de afwijzing van dit onderdeel (inzake Diftar) van zijn handhavingsverzoek door de AP. Privacy First steunt Jonker bij deze nieuwe zaak.

De Arnhemse afvalzaak leidt inmiddels tot nationale onrust onder gemeenten en binnen de afvalbranche, getuige bijvoorbeeld dit bericht bij branche-organisatie NVRD. De inschatting van Privacy First is dat talloze Nederlandse gemeenten (evenals Arnhem) al jaren gebruik maken van privacyschendende afvalpassen en andere vormen van afvalregistratie (waaronder persoonsgebonden chips in containers). De AP weigert vooralsnog echter om tot actief onderzoek en handhaving bij andere gemeenten over te gaan, getuige bijvoorbeeld dit actuele bericht bij Binnenlands Bestuur. De AP acht het nu aan gemeenten om zelf orde op zaken te stellen en een privacyvriendelijk afvalbeleid in te voeren. Privacy First herhaalt hierbij haar eerdere standpunt: Nederlandse gemeenten dienen hun burgers een privacyvriendelijk alternatief voor een persoonsgebonden afvalpas te bieden, bijvoorbeeld in de vorm van een anonieme afvalpas zonder extra kosten. Desgewenst is Privacy First graag bereid om gemeenten daarbij te adviseren.

Update 8 februari 2018: Naar aanleiding van het beroep dat de heer Jonker op 3 augustus 2017 heeft ingediend, buigt de Rechtbank Gelderland zich vandaag over de vraag of de AP haar handhavingsmaatregel mag beperken tot alleen de situatie dat Diftar nog niet is ingevoerd. Jonker vindt dat de AP ook na invoering van Diftar moet handhaven, conform zijn handhavingsverzoek, op grond van het feit dat ook de invoering van Diftar geen noodzaak creëert voor enige verwerking van persoonsgegevens.

In de eerste zitting van deze nieuwe ronde buigt de rechtbank zich nog niet over de inhoud, maar alleen over de vraag of Jonker “procesbelang” heeft – zie Jonkers pleitnota (pdf). Op 26 januari 2018 heeft de AP aan de rechtbank laten weten dat zij een verzoek van de gemeente Arnhem om de handhavingsmaatregel nu al op te heffen, op 22 december 2017 heeft afgewezen. Maar de grond waarop de AP het verzoek van de gemeente afwees (artikel 5:34 Awb), vervalt in augustus 2018. De redenen waarom de gemeente zo snel om opheffing vroeg, heeft de AP nog niet aan Jonker willen vertellen. Mogelijk vraagt de rechtbank ernaar. Jonker spreekt van “helaas noodzakelijke juridische schermutselingen om te voorkomen dat de AP haar handhavingsplicht alsnog kan omzeilen”.

Update 13 juni 2018: het nieuwe college van B&W van de gemeente Arnhem ziet voorlopig af van de invoering van Diftar, en daarmee ook van de invoering van een afvalpas. Dat blijkt uit berichtgeving in De Gelderlander van 6 juni 2018. De verantwoordelijke wethouder noemt de privacy-problematiek niet, maar uit een ambtelijke voortgangsrapportage aan de gemeenteraad op 1 mei 2018 valt op te maken dat de juridische acties van Jonker m.b.t. privacy wel degelijk een rol spelen in de afweging die het college van B&W maakt. De Arnhemse gemeenteraad zal naar verwachting binnenkort een besluit nemen.

Update 20 maart 2019: op 14 maart 2019 heeft de AP de opgelegde last onder dwangsom weer opgeheven en daarmee de weg vrijgemaakt voor de gemeente Arnhem om toch weer persoonsgegevens te gaan verwerken bij de afvalinzameling. Op 18 maart 2019 heeft de heer Jonker daartegen bij de AP een bezwaarschrift ingediend.

Jonker: “De gemeente wil opnieuw zonder noodzaak persoonsgegevens gaan verwerken bij de afvalinzameling, maar die gegevens korter gaan bewaren dan vorige keer. Dat noemt de gemeente dan “een nieuwe omstandigheid”. De AP gaat daar braaf in mee en negeert daarbij de argumenten in mijn zienswijze van december 2018. Er is geen goede reden om de opgelegde handhavingsmaatregel in te trekken. Die was opgelegd voor onbepaalde tijd, zoals de rechtbank begin 2018 ook heeft aangegeven. Er is nog steeds geen wettelijke grondslag, want deze verwerking van persoonsgegevens is niet nodig voor de wettelijke taakvervulling van de gemeente, namelijk afvalinzameling op het gemeentelijke grondgebied. Maar kennelijk wil de AP bepaalde extra wensen van de gemeente inwilligen, ondanks het feit dat de gemeente geen duidelijkheid geeft wat deze keer nu weer het doel van de gegevensverwerking zou zijn. Gaat het om de bestrijding van vermeend, maar niet aangetoond “afvaltoerisme”? Of over een nieuw, maar nog niet uitgewerkt plan om Diftar (gedifferentieerde afvalheffing) te gaan invoeren? Het is niet duidelijk. Kennelijk wil de AP maar één ding: koste wat kost de wens van de gemeente faciliteren, in plaats van de wet te handhaven.”

Gevraagd naar zijn verwachting over de verdere gang van zaken, zegt Jonker: “Het belang van de zaak is ook gelegen in het precedent dat dit schept voor de toekomst. Op dit moment kan ik alleen bezwaar maken tegen de intrekking van de handhavingsmaatregel. Maar als de gemeente de privacy opnieuw daadwerkelijk gaat aantasten, door de afvalcontainers af te sluiten zodat ze alleen nog open kunnen met adresgebonden afvalpassen, dan zal ik daar opnieuw tegen opkomen. Bijvoorbeeld door bij de AP dan opnieuw een handhavingsverzoek in te dienen. Dan begint het hele circus weer van voren af aan. Dat zou opnieuw een verspilling van belastinggeld zijn. Daarom hoop ik dat de AP naar aanleiding van mijn bezwaarschrift alsnog tot inkeer zal komen. De AP moet gaan begrijpen dat wanneer zij zich niet opstelt als een toezichthouder/handhaver, maar als een handlanger van organisaties die zonder noodzaak persoonsgegevens willen verwerken, dat dan de geloofwaardigheid van de nieuwe privacy-regelgeving (AVG) in een mum van tijd verloren gaat.”

Update 6 augustus 2019: de gemeente Arnhem is in mei 2019 daadwerkelijk begonnen met het stapsgewijs opnieuw afsluiten van de afvalcontainers voor restafval. De gemeente wil ook de afvalcontainers voor plastic, metaal en drankverpakkingen gaan afsluiten, op dezelfde manier. In oktober wil de gemeente alle afvalcontainers hebben afgesloten. Op 16 juli 2019 heeft de AP Jonkers bezwaarschrift tegen de opheffing van de handhavingsmaatregel afgewezen. Op 5 augustus is Jonker daartegen in beroep gegaan bij de rechtbank, en heeft in connectie met dat beroep tevens een verzoek om voorlopige voorziening ingediend.

Jonker: "De gemeente recidiveert. Er is nu in essentie weer sprake van dezelfde situatie als ten tijde van de rechterlijke uitspraak in juli 2017. De gemeente heeft, zonder dat er een noodzaak is aangetoond, de afvalcontainers afgesloten zodat ze alleen nog toegankelijk zijn voor gebruikers van een adresgebonden afvalpas waarmee persoonsgegevens worden verwerkt. Alleen worden die nu korter bewaard. Het enige echte verschil is dat de AP destijds weigerde om te beginnen met handhaving, terwijl de AP nu willens en wetens een bestaande handhavingsmaatregel heeft opgeheven om de weg vrij te maken voor een hervatting van de overtreding. En dat terwijl sinds mei 2018 de AVG geldt, die gericht is op steviger handhaving. De AP doet dus het omgekeerde van wat de AVG beoogt. Dat is nog iets erger dan de weigering in 2017. In mijn verzoek aan de voorzieningenrechter heb ik de uitspraak van de voorzieningenrechter in 2017 geciteerd en verzocht om een schorsing van het opheffingsbesluit, net zoals de rechter in 2017 het weigeringsbesluit schorste. We gaan zien of de rechter de logica van mijn verzoek onderschrijft."

Media:
Security.nl, 7 augustus 2019: Arnhemmer weer naar rechter wegens gemeentelijke afvalpas
Omroep Gelderland, 7 augustus 2019: Arnhem blijft 'Big Brother spelen' met afval van inwoners
Omroep Gelderland, 8 augustus 2019: Deze Arnhemmer doet werkelijk alles voor zijn privacy
Tweakers, 8 augustus 2019: Arnhemmer stapt opnieuw naar de rechter wegens privacyschendende afvalpas
Radio-interview Omroep Gelderland, 8 augustus 2019:


Interview in NRC Handelsblad & NRC Next, 13 augustus 2019: ‘Iemand moet af en toe een grens trekken om de burger te beschermen’

Update 19 augustus 2019: het verzoek van de heer Jonker om een voorlopige voorziening inzake de Arnhemse afvalpas zal worden behandeld op donderdag 29 augustus om 10:00u in Arnhem, Paleis van Justitie, Walburgstraat 2-4. Zaaknummer: ARN 19/4217.

Media:
Telegraaf, 27 augustus 2019: Arnhemse minima kunnen verdienen aan afval
Omroep Gelderland, 29 augustus 2019: Arnhemse privacystrijder weer naar de rechter, nu om afvalpas
RTL-Z, 29 augustus 2019: Opnieuw een rechtszaak over de afvalpasjes van de gemeente Arnhem
Gelderlander, 29 augustus 2019: Afvalsoap is nog niet voorbij: ‘Arnhem heeft dit probleem zelf gecreëerd’

Update 7 september 2019: op 5 september jl. heeft de Rechtbank Gelderland uitspraak gedaan over zowel het verzoek om voorlopige voorziening als het daarmee verbonden beroep (de bodemprocedure). Het verzoek en het ingediende beroep werden beide ongegrond verklaard. De inbreuk op de privacy mag van de rechtbank worden voortgezet, zonder dat de AP hoeft te handhaven. De rechtbank vindt dat de gemeente vanuit haar "taak van algemeen belang" persoonsgegevens weliswaar niet dagenlang mag bewaren, maar wel eventjes. Het risico dat die gegevens dan, onmerkbaar voor degene die zijn vuilnis wegbrengt, door middel van softwarematig ingrijpen toch ergens anders geregistreerd worden, vindt de rechtbank niet relevant, omdat de rechtbank wil uitgaan van hoe het op papier zou moeten gaan. Het alternatief van een anonieme afvalpas vindt de rechtbank niet geschikt, omdat daarmee niet alle controledoelen die de gemeente zichzelf recentelijk heeft gesteld, kunnen worden verwezenlijkt.

Jonker: "De rechtbank neemt, net als eerder de AP, kritiekloos het idee van de gemeente over dat de gemeente, omdat zij zelf een systeem met adresgebonden afvalpassen heeft opgezet, daardoor genoodzaakt is om die passen ook adresgebonden te maken, om te kunnen controleren of elke adresgebonden afvalpas nog wel geldig is. Dat is een cirkelredenering, maar dat kan de rechtbank kennelijk niet schelen. De rechtbank meent, net als de gemeente, dat op deze manier voorkomen kan worden dat bedrijven hun afval in de containers deponeren. Maar als de adresgebonden passen direct na het openen van de containers weer geanonimiseerd worden, zoals de gemeente beweert, kunnen Arnhemse bedrijven natuurlijk met gemak even een pas van een bewoner lenen. Hieruit blijkt wel dat de gemeente binnenkort gaat zeggen dat de adresgegevens alsnog geregistreerd moeten gaan worden. Maar de rechtbank, de AP en de gemeente doen nu gezamenlijk alsof dat "niet aan de orde is". We zien hier dat drie overheidsinstanties gezamenlijk de wet en de logica buiten spel zetten. En dat is maar één voorbeeld van argumenten die ik heb aangevoerd, maar die door de rechtbank volkomen worden genegeerd. Dat past niet in een rechtsstaat."

Gevraagd of de Algemene Verordening Gegevensbescherming (AVG) dit toestaat, zegt Jonker: "De AVG kan op verschillende manieren worden geïnterpreteerd. Ik heb steeds betoogd dat de AVG moet worden geïnterpreteerd in overeenstemming met het doel van artikel 8 van het EVRM, en in overeenstemming met het Europeesrechtelijke vereiste van een hoog beschermingsniveau voor privacy. De rechtbank denkt daar kennelijk anders over. Op deze manier functioneert de AVG als een vergiet met tweehonderd gaatjes. Elke organisatie die persoonsgegevens wil verwerken, plukt ergens een algemene doelstelling vandaan, bijvoorbeeld een taak van algemeen belang, zoals 'afvalinzameling', of een niet nader gespecificeerd, mooi doel zoals 'veiligheid' of 'fraudepreventie'. En dan kan iedere organisatie een eigen invulling geven aan de manier waarop dat wordt nagestreefd, die dan met verwijzing naar dat vage doel wordt gerechtvaardigd. Dit is een vrijbrief voor bijna totale willekeur bij het verwerken van persoonsgegevens. De AVG wordt op deze manier gereduceerd tot een wassen neus."

Jonker heeft besloten in hoger beroep te gaan, maar geeft ook aan dat hij twijfelt aan de zinvolheid ervan. "Als de rechterlijke macht de redelijkheid achter zich laat en alleen nog maar redeneert vanuit gevestigde belangen van collega-overheden, dan is het de vraag of een verdere juridische dialoog over deze zaak nog zinvol is. We zien nu al dat sinds het recente sluiten van de containers het illegaal dumpen van afval weer toeneemt. Als de rechtsstaat in feite niet adequaat functioneert, is burgerlijke ongehoorzaamheid misschien effectiever. Dat hebben andere Arnhemmers misschien wat eerder in de gaten gehad dan ik. Het lijkt me minder zinvol om als idealistische Gekke Henkie te gaan soebatten bij rechterlijke instanties die mijn argumenten toch niet serieus nemen. Misschien moet de wal het schip maar keren. Ik ben daar nog niet over uit en ga er nog wat over nadenken. Ik houd me aanbevolen voor advies van deskundigen."

De uitspraak van de rechtbank is gepubliceerd op rechtspraak.nl. Jonker heeft vandaag in een eigen, nader persbericht (pdf) aangekondigd in hoger beroep te zullen gaan bij de Raad van State. Tevens heeft hij besloten om enkele processtukken te publiceren, namelijk zijn eerdere beroepschrift (pdf) en zijn daaropvolgende repliek (pdf) op de verweren van de gemeente en AP.

Media:
ANP, 6 september 2019: Arnhemse container mag open met afvalpas (tevens gepubliceerd bij diverse dagbladen en andere media)
Gelderlander, 6 september 2019: Arnhemse privacyvoorvechter verliest rechtszaken: aan OV-chipkaart wordt niet getornd
Omroep Gelderland, 6 september 2019: Arnhemse privacystrijder verliest twee rechtszaken
Tweakers, 6 september 2019: Rechter: AP hoeft niet op te treden tegen NS en Arnhemse afvalpas
NRC.nl, 6 september 2019: Adresgebonden afvalpas Arnhem niet in strijd met privacywet
Security.nl, 7 september 2019: Privacy-activist verliest zaken over afvalpas en OV-chipkaart
Binnenlands Bestuur, 7 september 2019: Rechter staat adresgebonden afvalpas Arnhem toe
Gelderlander, 7 september 2019: Privacy-activist in beroep tegen uitspraak over Arnhemse afvalpas

Update 10 september 2019: vandaag heeft Jonker hoger beroep ingesteld bij de Raad van State. Klik HIER voor de openbare versie van zijn hoger beroepschrift (pdf).

Gepubliceerd in Wetgeving

"Arnhem heeft voorlopig een einde gemaakt aan de ‘afvalpassensoap’. De gemeente stond de afgelopen jaren meerdere keren voor de rechter vanwege het schenden van privacy met afvalpassen voor ondergrondse containers. De komende weken zijn alle duizend containers in Arnhem ‘van het slot’ gehaald en opengesteld voor iedereen.

Combinatie met adresgegevens

De afvalpas scannen om de container te openen is voor Arnhemmers momenteel niet meer nodig. De gemeente heeft de beslissing genomen na een langlopende discussie over privacy met bewoner Michiel Jonker, die met de steun van Privacy First een juridische strijd aan is gegaan over de afvalpas. De combinatie van stortgegevens en adresgegevens vindt Privacy First een schending van de privacy.

'Geen andere mogelijkheid'

De gemeente laat aan De Gelderlander weten dat het geen andere mogelijkheid zag om aan de discussie een einde te maken. ‘Hoewel wij tot op heden op geen enkele wijze gebruik maken van een koppeling van de afvalpas en de stortgegevens, vindt het college het niet langer gewenst om deze situatie te laten voortbestaan.’ De wethouder zegt dat de gemeente niet wil weten wanneer bewoners hun afval storten, al is dit via een koppeling in theorie wel te achterhalen. En dat is in strijd met de Wet Bescherming Persoonsgegevens. Om het risico op te veel afval in de containers klein te houden is de gemeente aan het zoeken naar alternatieve toegangssystemen die niet in strijd zijn met de wet.

Discussie over besluitvorming

Jonker ging in 2014 bezwaar tegen de invoering van de afvalpas en vroeg de rechter om het gemeentelijke besluit ongedaan te maken. De rechter gaf de gemeente gelijk. Jonker ging daarop in hoger beroep bij de Raad van State. Deze besloot dat de gemeente nooit een formeel besluit heeft genomen voor het verzamelen van persoonsgegevens. De gemeente Arnhem ging ondanks die uitspraak verder met de adresgebonden afvalpassen.

'AP had situatie niet mogen gedogen'

Er volgde daarna een handhavingsverzoek van Jonker bij de Autoriteit Persoonsgegevens. Die wees het verzoek op 20 april 2017 af, omdat de toezichthouder vindt dat er sprake is van een ‘bijzondere omstandigheid’, aangezien de gemeente eind maart 2017 heeft besloten tot invoering van DIFTAR (gedifferentieerde afvalheffing) per 1 januari 2018. Jonker legde de zaak opnieuw aan de rechter voor. Daaruit bleek dat de Autoriteit Persoonsgegevens de situatie niet had mogen gedogen. Naar verwachting neemt de Autoriteit eind augustus een nieuw besluit. Tot die tijd zijn de containers zonder afvalpas toegankelijk."


Bron: http://www.binnenlandsbestuur.nl/bestuur-en-organisatie/nieuws/arnhem-stelt-ondergrondse-containers-voorlopig.9568246.lynkx, 26 juli 2017.

Zie ook http://www.gelderlander.nl/arnhem-e-o/arnhemmer-kan-voorlopig-afval-weggooien-zonder-afvalpas~a4bd049f/,
http://www.omroepgelderland.nl/nieuws/2139430/Arnhem-haalt-slot-van-ondergrondse-afvalcontainer en
http://www.arnhem-direct.nl/berichten/voorlopig-einde-discussie-privacy-afvalpas-ondergrondse-containers-gaan-open/, 24 juli 2017.

Zie voor meer achtergrondinformatie https://www.privacyfirst.nl/aandachtsvelden/wetgeving/item/1081-gedoogbeleid-autoriteit-persoonsgegevens-rond-afvalpas-onder-vuur.html.

Gepubliceerd in Privacy First in de media

Rechter buigt zich over privacyschending gemeentelijke afvalpassen

Op vrijdag 7 juli as. om 12:00 uur behandelt de Rechtbank Gelderland een zaak die voor alle Nederlandse gemeenten precedentwerking heeft als het gaat om de plicht om de privacy van hun burgers te respecteren bij het inzamelen van huishoudelijk afval en andere publieke taken. Arnhemmer Michiel Jonker, die hierover eerder al een rechtszaak bij de Raad van State won, verzoekt de voorzieningenrechter om de Autoriteit Persoonsgegevens opdracht te geven om te stoppen met gedogen en nu zonder verder uitstel te gaan handhaven tegen een privacyschendend systeem van de gemeente Arnhem met adresgebonden afvalpassen. Dergelijke afvalpassen worden in steeds meer Nederlandse gemeenten ingevoerd.

De voorzieningenrechter van de Rechtbank Gelderland (Arnhem) zal zich buigen over de vraag of de Autoriteit Persoonsgegevens (AP) mag weigeren om handhavend op te treden als een jarenlange, reeds geconstateerde privacyschending over ongeveer een jaar misschien wel, maar misschien ook niet eindigt. Een zaak met veel precedentwerking.

Drie jaar geleden voerde de gemeente Arnhem een registratiesysteem in waarmee persoonsgegevens van alle Arnhemse huishoudens die restafval in ondergrondse afvalcontainers deponeren, door middel van adresgebonden afvalpassen worden verwerkt. Arnhemmer Michiel Jonker maakte hiertegen bezwaar en diende bij de AP handhavingsverzoeken in. Hoewel de AP inmiddels zelf ook erkent dat er sprake is van een overtreding, weigert de AP echter nog steeds om als toezichthouder handhavend op te treden.

Met ingang van juli 2014 verwerkt de gemeente Arnhem persoonsgegevens van meer dan 150.000 Arnhemmers wanneer ze hun restafval (vuilniszakken) correct deponeren in de daartoe bestemde ondergrondse afvalcontainers. De containers kunnen alleen nog worden geopend door middel van adresgebonden afvalpassen. Op deze manier wordt geregistreerd WAAR (in welke container), WANNEER, HOEVEEL (aantal vuilniszakken) en door WIE (welk meerpersoons- of éénpersoonshuishouden) er restafval wordt gedeponeerd.

Jonker maakte daar meteen na het bekend worden van deze maatregel in juni 2014 bezwaar tegen en diende tevens een handhavingsverzoek in bij de AP (toen nog College Bescherming Persoonsgegevens geheten). Op 26 april 2016 gaf de Afdeling Bestuursrechtspraak van de Raad van State Jonker gelijk dat het systeem zonder legaal besluit was ingevoerd. De gemeente negeerde deze uitspraak echter. Jonker hernieuwde vervolgens zijn handhavingsverzoek bij de AP.

Na aandringen van Jonker erkende de AP op 20 april 2017 dat de gemeente de Wet bescherming persoonsgegevens (Wbp) overtreedt. Tegelijk kondigde de AP echter aan die overtreding te zullen blijven gedogen, omdat er volgens de toezichthouder sprake is van "concreet uitzicht op legalisering", in verband met een op 27 maart 2017 genomen principebesluit van de Arnhemse gemeenteraad om aan het college van B&W een voorwaardelijk mandaat te verlenen voor de invoering van een zogeheten Diftar-systeem vanaf 1 januari 2018.

Volgens de gemeente en de AP rechtvaardigt een Diftar-systeem (het heffen van een gedifferentieerd tarief naar rato van de hoeveelheid gedeponeerd afval) de verwerking van persoonsgegevens van burgers. Jonker bestrijdt dit, omdat er ook na invoering van Diftar geen noodzaak bestaat voor het verzamelen en bewaren van persoonsgegevens die op verschillende manieren kunnen worden gebruikt en misbruikt. Ook vindt Jonker dat het achteraf toekennen van een nieuwe doelstelling aan een bestaande overtreding, die overtreding niet kan rechtvaardigen. Bovendien zijn er goede alternatieven, bijvoorbeeld een anonieme, met saldo laadbare prepaid-afvalpas.

Volgens Jonker leidt het jarenlang voortbestaan en gedogen van een overtreding inmiddels tot een spoedeisend belang bij geloofwaardige handhaving. Dit mede omdat privacyschending een aantasting is van de persoonlijke integriteit van mensen. Hoe langer die duurt, hoe meer schade. Ook gaat dit ten koste van hun vrijheid. Jonker verzoekt de rechter dan ook om de AP opdracht te geven zonder verder uitstel een last onder dwangsom op te leggen aan de gemeente.

Privacy First steunt Jonker in deze zaak: Nederlandse gemeenten dienen hun burgers een privacyvriendelijk alternatief voor een persoonsgebonden afvalpas te bieden, bijvoorbeeld in de vorm van een anonieme afvalpas zonder extra kosten.


Zaakinformatie: Jonker vs. Autoriteit Persoonsgegevens, rechtbank Gelderland (locatie Arnhem) 7 juli 2017, 12.00u. Klik HIER voor een routebeschrijving. Zaaknummer: ARN 17 / 2340. Iedereen is welkom om de rechtszitting bij te wonen.


Update 7 juli 2017: de rechtszitting vanmiddag verliep relatief voorspoedig. Klik HIER voor de pleitnota van de heer Jonker (pdf). Een korte mondelinge uitspraak van de rechter staat vooralsnog gepland op donderdagmiddag 13 juli as., het schriftelijke vonnis volgt de dag daarna. Lees ook het artikel in De Gelderlander, 7 juli 2017: http://www.gelderlander.nl/arnhem-e-o/rechter-beslist-over-illegale-arnhemse-afvalpas~a7a05c80/.

Update 11 juli 2017: de invoering van Diftar in Arnhem wordt waarschijnlijk uitgesteld tot 1 januari 2019, zie http://www.arnhem-direct.nl/berichten/gemeenteraad-besluit-niet-tot-uitstel-invoering-diftar/. Zie bijvoorbeeld ook https://arnhem.groenlinks.nl/nieuws/raad-pakt-zelf-verantwoordelijkheid-voor-invoering-diftar-na-geharrewar-coalitie.

Update 13 juli 2017: De voorzieningenrechter van de Rechtbank Gelderland heeft Jonkers verzoek vandaag toegewezen en daarom het besluit van de AP geschorst. De rechter oordeelde dat er bij een (voortdurende) privacyschending sprake is van spoedeisendheid bij de handhaving, en dat er in het geval van de Arnhemse adresgebonden afvalpas geen concreet uitzicht bestaat op legalisatie. Gezien het feit dat de AP waarschijnlijk binnen vier weken, en uiterlijk 24 augustus a.s. zijn afwijzende besluit heroverweegt n.a.v. Jonkers bezwaar, achtte de rechter het niet opportuun om de AP te verplichten nu al een last onder dwangsom op te leggen. De rechter sprak wel de verwachting uit dat de AP zal gaan handhaven. Voor de tekst van de rechterlijke uitspraak, zie ECLI:NL:RBGEL:2017:3665.
Zie ook de volgende berichtgeving in de media:
http://www.arnhem-direct.nl/berichten/arnhemse-afvalpas-opnieuw-onder-vuur/
http://www.telegraaf.nl/binnenland/28634796/__Arnhemse_afvalpas_onder_vuur__.html
http://www.binnenlandsbestuur.nl/ruimte-en-milieu/nieuws/arnhemse-afvalpas-houdt-illegaal-gegevens-bij.9567672.lynkx
http://www.gelderlander.nl/arnhem/rechter-autoriteit-had-moeten-optreden-tegen-afvalpas-arnhem~ac57f1b6/
http://www.nu.nl/alphen-aan-den-rijn/4841094/alphen-wellicht-in-overtreding-met-gebruik-afvalpas.html
https://radar.avrotros.nl/nieuws/detail/rechter-verwijst-arnhemse-afvalpas-voorlopig-naar-de-prullenbak/
https://www.privacybarometer.nl/nieuws/3909/Rechter_geeft_Autoriteit_Persoonsgegevens_er_van_langs.

Update 24 juli 2017: vandaag heeft de gemeente Arnhem besloten om alle ondergrondse afvalcontainers 'open' te zetten. Om afval te storten hebben Arnhemmers voorlopig dus geen afvalpas meer nodig. Zie de berichtgeving in De Gelderlander, bij Omroep Gelderland en Arnhem Direct. Privacy First hoopt dat andere gemeenten in een vergelijkbare situatie als Arnhem dit voorbeeld zullen volgen en het gebruik van privacyschendende afvalpassen zullen afschaffen.

Gepubliceerd in Wetgeving

Autoriteit Persoonsgegevens erkent massale privacyschending, maar weigert in te grijpen 

Na een jarenlange juridische strijd heeft de Autoriteit Persoonsgegevens (AP) recentelijk besloten om niet handhavend op te treden tegen de afvalpas van de gemeente Arnhem, terwijl diezelfde AP tegelijkertijd heeft erkend dat het actuele gebruik van deze afvalpas volledig in strijd is met de Wet bescherming persoonsgegevens. Naast Arnhem dreigt de afvalpas ook in talloze andere Nederlandse gemeenten te worden ingevoerd. De Arnhemse burger (de heer Michiel Jonker) die deze zaak de laatste jaren aanhangig maakte bij zowel de AP als bij de Raad van State, is hierdoor gedwongen om deze kwestie nu opnieuw aan de rechter voor te leggen ter beëindiging van deze flagrante privacyschending.

Afwijzing handhavingsverzoek wegens "bijzondere omstandigheid"

Nog voordat de gemeente Arnhem bijna drie jaar geleden een systeem van adresgebonden afvalpassen invoerde, werd de Autoriteit Persoonsgegevens er door de heer Jonker op attent gemaakt dat hiermee de privacy van alle Arnhemmers werd geschonden, in strijd met de Wet bescherming persoonsgegevens (Wbp).

De AP deed als toezichthouder en handhaver vervolgens twee jaar lang niets, terwijl Jonker juridische procedures voerde tot aan de Raad van State, die hem op 26 april 2016 in het gelijk stelde. Omdat de gemeente Arnhem vervolgens weigerde om gevolg te geven aan de uitspraak van de hoogste bestuursrechter, diende Jonker op 31 mei 2016 (opnieuw) een handhavingsverzoek in bij de AP.

Op 20 april jl. heeft de AP dit handhavingsverzoek afgewezen. Weliswaar constateerde de AP dat de gemeente al drie jaar lang in overtreding is, maar omdat de gemeente eind maart 2017 heeft besloten tot de invoering van DIFTAR (gedifferentieerde afvalheffing) per 1 januari 2018, ziet de AP dat als een "bijzondere omstandigheid" waardoor er alsnog kan worden afgezien van handhaving.

Gemeentelijk "bedrijfsmodel"

Per 1 juli 2014 installeerde de gemeente Arnhem op elke ondergrondse container voor restafval een scannersysteem, waardoor deze containers alleen nog geopend kunnen worden met een elektronisch pasje, gekoppeld aan de adresgegevens van de pashouder. De aldus verzamelde persoonsgegevens worden verwerkt in een centraal datasysteem van de gemeente (WIE biedt WAAR en WANNEER restafval aan). Volgens de gemeente is dat "nodig". Jonker bestrijdt dit. Hij wijst erop dat de noodzaak niet is aangetoond en dat er ook andere, privacyvriendelijke systemen mogelijk zijn, bijvoorbeeld met anonieme pasjes zonder uniek nummer.

In haar besluit tot afwijzing van Jonkers handhavingsverzoek bevestigt de AP dat de gemeente sinds juli 2014 zonder noodzaak persoonsgegevens over al haar inwoners heeft verzameld. Maar omdat die noodzaak er volgens de AP wel zal zijn vanaf 1 januari 2018, wanneer Arnhem het DIFTAR-systeem (gedifferentieerd afvaltarief) invoert, bestaat er nu volgens de AP "concreet uitzicht op legalisatie".

De door Jonker aangevoerde alternatieven worden door de AP verworpen omdat ze niet in overeenstemming zouden zijn met het "bedrijfsmodel" waarvoor de gemeente heeft gekozen. Ook voert de AP aan dat de verwerking van de persoonsgegevens "past" bij de publieke taakvervulling van de gemeente. De AP negeert daarmee het wettelijke criterium dat de verwerking van persoonsgegevens niet alleen moet passen bij, maar ook noodzakelijk moet zijn voor de uitvoering van een publieke taak.

Autoriteit Persoonsgegevens faciliteert privacyschending

Jonker: "Ook voor DIFTAR is verwerking van persoonsgegevens niet nodig. De AP stelt zich hier niet op als handhaver, maar als advocaat van de overtreder. Door de bescherming van een grondrecht ondergeschikt te maken aan de "bedrijfsmodellen" die organisaties kiezen, geeft de AP een vrijbrief aan zowel overheden als particuliere bedrijven om de wet op dit punt uit te schakelen. Op deze manier kan een overheid eerst illegaal persoonsgegevens verwerken, waarbij dan een nieuw "bedrijfsmodel" wordt ingevoerd, en vervolgens claimen dat het respecteren van de wettelijke eisen in strijd zou zijn met dit nieuwe "bedrijfsmodel". Dan blijft er van de rechtsstaat natuurlijk weinig over. Het is een voorbeeld van doorgeschoten neoliberalisme", aldus Jonker.

Jonker geeft aan bij de rechtbank in beroep te gaan tegen de afwijzing. "Ik zal aan de AP vragen of die instemt met een rechtstreeks beroep bij de rechter. Want tussen mij en de AP zijn er de afgelopen drie jaar wel voldoende argumenten gewisseld. Verdere vertraging is niet wenselijk."

Stichting Privacy First steunt de heer Jonker in deze zaak. Verzoeken om interviews met Jonker kunnen via Privacy First worden ingediend.

Update 2 mei 2017: zie ook https://www.security.nl/posting/513015/Toezichthouder+treedt+toch+niet+op+tegen+afvalpasjes+Arnhem
http://www.arnhem-direct.nl/berichten/autoriteit-persoonsgegevens-treedt-niet-op-tegen-afvalpas-gemeente-arnhem/
http://www.binnenlandsbestuur.nl/digitaal/nieuws/juridische-strijd-om-arnhemse-afvalpas-krijgt.9563035.lynkx 

Update 3 mei 2017: inmiddels heeft de AP e.e.a. gepubliceerd, zie https://autoriteitpersoonsgegevens.nl/nl/nieuws/ap-gemeente-arnhem-past-afvalsysteem-aan . Klik HIER voor het volledige AP-besluit (pdf).

Zie ook https://www.security.nl/posting/513266/AP%3A+Arnhem+schendt+privacywetgeving+met+huidig+afvalsysteem
https://www.computable.nl/artikel/nieuws/overheid/6013869/250449/arnhemse-afvalpas-in-strijd-met-privacyregels.html 

Zeer lezenswaardig artikel over DIFTAR in De Gelderlander: http://www.gelderlander.nl/arnhem/arnhem-haalt-je-privacy-uit-de-vuilnisbak~aec9ffa1/

Reactie gemeente Arnhem: https://www.arnhem.nl/actueel/alle_nieuwsberichten:R-hsF1b7T5SC7K5T8o4zOA/Reactie_gemeente_Arnhem_na_uitspraak_Autoriteit_Persoonsgegevens_over_afvalpas

Treffend commentaar op DIFTAR: https://maartenswebblog.wordpress.com/2017/03/04/diftar-het-nieuwe-systeem-van-afvalinzameling-in-arnhem/

Wordt vervolgd...

Gepubliceerd in Wetgeving
Pagina 3 van 5

Onze Partners

logo Voys Privacyfirst
logo greenhost
logo platfrm
logo AKBA
logo boekx
logo brandeis
 
banner ned 1024px1
logo demomedia
 
 
 
 
 
Pro Bono Connect logo 100
IIR banner

Volg ons via Twitter

twitter icon

Volg onze RSS-feed

rss icon

Volg ons op LinkedIn

linked in icon

Volg ons op Facebook

facebook icon