donatieknop english
donderdag, 23 juni 2022 09:41

Onderbelicht: financiële privacy

Discussies over databescherming en privacy hebben vaak de praktijken van advertentiebedrijven zoals Google en Facebook als aanleiding. Ook zijn de activiteiten van geheime diensten en gelijksoortige instellingen (zoals NCTV) aanleiding voor aandacht en kritiek.

Grotendeels onder de radar is een ontwikkeling gaande naar algehele financiële surveillance, waarbij een aantal grote ondernemingen op basis van betaalgegevens burgers en organisaties in detail kan volgen. Het is een ontwikkeling die wordt aangemoedigd door de overheid en die zich door allerlei oorzaken verspreidt door de gehele samenleving, met grote databeschermingsrisico’s voor burgers.

Privacy First noemt dit financiële privacy en wil in de komende tijd meer aandacht aan dit onderwerp besteden, als wij daar de gelegenheid voor hebben. 

Wat is financiële privacy? 

Bij financiële privacy kan aan het volgende worden gedacht:

A. Betalingsverkeer

  • Gedetailleerde financiële persoonsgegevens aanwezig bij banken en andere grote partijen. Het betalingsverkeer vindt grotendeels digitaal plaats, contante betaling verdwijnt. Daardoor beschikken degenen die bij dat betalingsverkeer betrokken zijn (banken, betaaldienstverleners en rekeninginformatiedienstverleners) over gedetailleerde informatie over al hun klanten, zowel consumenten als bedrijven en organisaties. Dit betekent dat banken c.s. zeer veel weten over hun klanten. De financiële gegevens worden door allerlei oorzaken steeds gedetailleerder en steeds meer bedrijven kunnen er over beschikken. Zo zal iDEAL 2.0 naar verwachting zorgen voor verdere verspreiding van financiële persoonsgegevens. In het verleden hebben banken geprobeerd de financiële gegevens van klanten te gelde te maken, op de manier waarop de Amerikaanse advertentiebedrijven dat doen, denk aan de ING-affaire. Daar is destijds een stokje voor gestoken, maar dit kan terugkomen. 
  • Nieuwe PSD2-diensten. De Europese PSD2-regelgeving moest mogelijk maken dat er nieuwe diensten worden ontwikkeld rondom de financiële gegevens van klanten van betaalinstellingen, onder andere rekeninginformatiediensten. Aan databescherming is onvoldoende gedacht, zodat burgers risico lopen. Privacy First is al langer bezig met de campagne PSD2meniet.
  • Contante betaling verdwijnt, waardoor de laatste mogelijkheid om niet van uur tot uur gevolgd te worden door banken verdwijnt. Het digitale geld dat door Europa wordt voorbereid, zal waarschijnlijk niet volledig anoniem zijn om misdaadbestrijding mogelijk te maken.

B. Privatisering van misdaadbestrijding en dienstverlening aan de overheid

  • Misdaadbestrijdingstaken van banken en andere financiële instellingen (‘witwasbestrijding’): deze taken leiden er toe dat extra persoonsgegevens van burgers worden verzameld, dat betreft niet alleen het identificeren van natuurlijke personen, maar ook het verzamelen van gegevens over en van natuurlijke personen betrokken bij organisaties. Dit kan gaan over bestuurders en vertegenwoordigers van rechtspersonen en de ‘uiteindelijk belanghebbenden’. Er moeten vertrouwelijke gegevens door klanten met de financiële instellingen worden uitgewisseld, dit gebeurt vaak op een onveilige manier.
    Let op: het gaat hier niet alleen om misdaad die de klant of de financiële instelling kan benadelen. De instelling moet actief nagaan of de eigen klant misdaadgeld onder zich heeft en moet vermoedens van misdaad (‘ongebruikelijke transacties’) melden bij een onderdeel van de politie: FIU-Nederland.
    Europa is bezig met een pakket aan regelgeving, ook wel het ‘AML package’ genoemd, wat de misdaadbestrijdingstaken van bedrijven ingrijpend zal wijzigen. Als gevolg van nieuwe regelgeving zullen steeds meer financiële gegevens door ondernemingen met de overheid worden uitgewisseld.
  • Identificatie, inclusief biometrische gegevens. Banken en andere financiële instellingen moeten hun klanten identificeren, allereerst om (privaatrechtelijk) te weten met wie zij een overeenkomst aangaan, ten tweede omdat de witwasbestrijdingsregels dit voorschrijven. Rondom de identificatie is het nodige te doen, onder andere omdat banken bestaande cliënten willen ‘heridentificeren’ en soms ook biometrische gegevens verlangen.
  • UBO-register. Onderdeel van de misdaadbestrijdingstaken van banken en andere aangewezen ondernemingen, is dat zij de uiteindelijk belanghebbenden van hun klanten moeten vaststellen en de juistheid van de registratie van hun klanten bij het UBO-register moeten verifiëren. Privacy First heeft over het UBO-register geprocedeerd en is nu in afwachting van de uitkomst van gelijksoortige zaken die in behandeling zijn bij het Europese Hof van Justitie.
  • Zwarte lijsten. In de financiële sector worden in het kader van de misdaadbestrijdingstaken en ter bescherming van de eigen financiële belangen zwarte lijsten aangelegd van ‘verdachte’ en veroordeelde klanten. Deze lijsten staan bekend onder de namen ‘IVR’ (intern verwijzingsregister) en ‘EVR’ (extern verwijzingsregister). De regels voor deze registers staat in ‘PIFI’, het Protocol Incidentenwaarschuwingssysteem Financiële Instellingen.
    Verzekeraars hebben een compleet overzicht van alle claims die verzekerden bij hen hebben ingediend. In toenemende mate willen ook andere ondernemingen met misdaadbestrijdingstaken zwarte lijsten aanleggen.
  • Gegevensleveringen aan de overheid (renseignering). Financiële instellingen, werkgevers en in de toekomst ook platforms zijn verplicht om gegevens te leveren aan de overheid. Dit wordt ook wel ‘renseignering’ genoemd. In het kader van de renseigneringsplicht worden vele vertrouwelijke gegevens verzameld bij de klanten. Een bijzonder voorbeeld is de verplichting van financiële instellingen om gegevens van klanten te verzamelen ten behoeve van de belastingheffing door andere landen. Zeer bekend is FATCA, de Amerikaanse wet op grond waarvan financiële instellingen in de hele wereld gratis diensten moeten verlenen aan de Amerikaanse belastingdienst, wat niet alleen fiscale inwoners van de VS en personen met bezittingen in of opbrengsten uit de VS omvat, maar ook iedereen die de Amerikaanse nationaliteit heeft (ook al ontbreken verdere banden met het land, zogeheten "accidental Americans"). Nederland heeft met de VS een FATCA-verdrag gesloten en neemt verder deel aan de ‘Common Reporting Standard’ (CRS), waarover verdragen met de EU-landen en andere landen zijn afgesloten. [1]

C. Overig

  • Handelaren in financiële (persoons)gegevens: ten behoeve van financiële instellingen zijn een aantal zeer grote partijen actief, die bij het publiek minder bekend zijn. Zij verzamelen financiële en andere gegevens over zowel consumenten als over organisaties en de bij organisaties betrokken natuurlijke personen. Die gegevens worden verkocht aan onder andere financiële instellingen, als kredietinformatie en als witwasbestrijdingsinformatie. Hoewel deze handelaren zich aan de AVG moeten houden, doen zij dat meestal niet, zodat de mensen van wie gegevens verkocht worden niet op de hoogte zijn van de aanwezigheid van hun gegevens bij die handelaren en ook niet kunnen controleren of de gegevens rechtmatig zijn verkregen en juist zijn. Hun AVG-rechten kunnen zij niet uitoefenen. Dergelijke handelaren zouden volgens Privacy First vergunningplichtig moeten zijn, zoals financiële instellingen dat zijn, met een krachtige toezichthouder en strenge toetsing van de leidinggevenden.
  • Bureau Kredietregistratie (BKR): dit is een door de overheid erkende en door de financiële sector opgerichte stichting die ten behoeve van die sector gegevens registreert.

Wat gaat Privacy First doen?

Financiële privacy is een breed en ingewikkeld terrein, wat het lastig maakt om er iets mee te doen. Privacy First is de afgelopen jaren al op een aantal deelonderwerpen actief geweest:

  • PSD2
  • UBO-register
  • behoud van contant geld en anonieme betaalmiddelen.

We willen meer gaan doen. Wilt u meedoen of heeft u ideeën: laat het ons weten!

[1] Zie o.a. https://ellentimmer.com/2015/12/23/gegevensuitwisseling/.

Gepubliceerd in Financiële privacy & PSD2

Herinnert u zich nog de massale maatschappelijke weerstand tegen een centrale databank met de biometrische gegevens (vingerafdrukken en gezichtsscans) van alle Nederlanders in de periode 2009-2011? Wegens privacybezwaren werd de ontwikkeling van die databank begin 2011 stopgezet. Staatssecretaris van Digitale Zaken Alexandra van Huffelen lijkt echter voornemens om een dergelijke databank nu alsnog te willen gaan invoeren. Hieronder de eerste reactie van Privacy First bij de recente internetconsultatie over dit abjecte plan: 

Excellentie,

Met verbazing heeft Stichting Privacy First kennisgenomen van uw voornemen om middels een wijziging van de Paspoortwet alsnog een centrale databank met ieders biometrische gegevens (gezichtsscans en – vooralsnog “tijdelijke” – vingerafdrukken) te kunnen creëren. Dit nadat het oorspronkelijke plan voor een dergelijke databank in 2011, na twee jaar massale weerstand uit alle geledingen van de Nederlandse samenleving, terecht was stopgezet wegens juridische, politieke, ambtelijke en technische bezwaren. Destijds was er zelfs binnen het ministerie van BZK geen ambtenaar meer te vinden die nog openlijk de ontwikkeling van een dergelijke databank durfde te bepleiten. Inmiddels is dit “voortschrijdend inzicht” binnen uw ministerie blijkbaar geheel verdwenen, juist op het moment dat de internationale ontwikkelingen ertoe nopen om de historische lessen over de risico’s van centrale bevolkingsregisters niet te vergeten. Met een centrale biometrische databank wordt immers een uiterst riskant target voor kwaadwillenden gecreëerd. Een overtuigende noodzaak en proportionaliteit van een dergelijke databank is in de concept-memorie van toelichting bij het huidige wetsvoorstel niet te vinden en is overigens ook ondenkbaar. De ervaring leert bovendien dat dergelijke databanken in de loop der tijd altijd voor allerlei onvoorziene doelen zullen worden gebruikt en misbruikt (function creep) en dat oorspronkelijke bewaartermijnen steeds verder zullen worden opgerekt. In dit verband herinnert Privacy First u graag aan het feit dat bij de eerder geplande centrale biometrische databank sprake was van heimelijke, afgeschermde toegang door de Nederlandse geheime diensten (die daartoe ook bij de ontwikkeling van deze databank betrokken waren), maar dat vervolgens de AIVD zelf de verwezenlijking van deze databank te riskant vond. Niet valt in te zien waarom de overwegingen van destijds niet nog steeds zouden gelden. 

Vingerafdrukken

Reeds sinds onze oprichting in 2008 verzet Privacy First zich tegen de verplichte afname van vingerafdrukken voor paspoorten en identiteitskaarten. Privacy First deed dit sinds de invoering van de nieuwe Paspoortwet in 2009 middels rechtszaken, campagnes, Wob-verzoeken, politieke lobby en activering van media. Ondanks de daaropvolgende stopzetting van de (geplande) centrale opslag van vingerafdrukken in een nationale databank en bij gemeenten in 2011 worden ieders vingerafdrukken nog steeds afgenomen bij de aanvraag van een paspoort en inmiddels ook (door de nieuwe Europese Verordening identiteitskaarten) alsnog weer bij Nederlandse identiteitskaarten nadat dit in 2014 afgeschaft was. Tot op heden zijn alle miljoenen afgenomen vingerafdrukken van vrijwel de gehele volwassen Nederlandse bevolking in de praktijk echter niet of nauwelijks gebruikt, aangezien e.e.a. reeds in 2009 technisch ondeugdelijk en onwerkbaar was gebleken. De verplichte afname van ieders vingerafdrukken onder de Paspoortwet vormt daarmee nog steeds de meest massale en langst voortdurende privacyschending die Nederland ooit gekend heeft. Wij verzoeken u dan ook om het onderhavige concept-wetsvoorstel in te trekken en te vervangen door een nieuw wetsvoorstel ter afschaffing van de afname van vingerafdrukken onder de Paspoortwet, ook tegen het Europese beleid in. Immers:

  1. Reeds in mei 2016 heeft de Raad van State geoordeeld dat vingerafdrukken in Nederlandse identiteitskaarten in strijd zijn met het recht op privacy wegens gebrek aan noodzaak en proportionaliteit, zie https://www.raadvanstate.nl/pers/persberichten/tekst-persbericht.html?id=956.

  2. Uit Wob-verzoeken van Privacy First is gebleken dat het te bestrijden fenomeen (lookalike fraude met paspoorten en identiteitskaarten) dusdanig kleinschalig is, dat verplichte afgifte van ieders vingerafdrukken ter bestrijding hiervan volstrekt disproportioneel en dus onrechtmatig is. Zie https://www.privacyfirst.nl/rechtszaken-1/wob-procedures/item/524-onthullende-cijfers-over-look-alike-fraude-met-nederlandse-reisdocumenten.html.

  3. Bij de vingerafdrukken in paspoorten en identiteitskaarten gold voorheen een biometrisch foutenpercentage van maar liefst 30%, zie https://zoek.officielebekendmakingen.nl/kst-32317-163.html (staatssecretaris Teeven, 31 jan. 2013). Eerder gaf minister Donner een foutenpercentage van 21-25% toe: zie https://zoek.officielebekendmakingen.nl/kst-25764-47.html (27 april 2011). Hoe hoog zijn deze foutenpercentages anno 2022?

  4. Mede vanwege bovengenoemde hoge foutenpercentages worden de vingerafdrukken in paspoorten en identiteitskaarten tot op heden vrijwel niet gebruikt, noch in het binnenland, noch aan de landsgrenzen of op luchthavens.

  5. Vanwege deze hoge foutenpercentages instrueerde voormalig staatssecretaris Bijleveld (BZK) reeds in september 2009 alle Nederlandse gemeenten om (in principe) geen vingerafdruk-verificaties uit te voeren bij de uitgifte van paspoorten en identiteitskaarten. Bij een “mismatch” dient het betreffende ID-document immers retour aan de paspoortfabrikant gezonden te worden, wat bij hoge aantallen tot snelle maatschappelijke ontwrichting zou leiden. Tevens maakte BZK zich in dit verband zorgen om grootschalige onrust en mogelijk geweld bij gemeentebalies. De betreffende zorgen en instructie van staatssecretaris Bijleveld gelden tot op heden nog steeds.

  6. Voor mensen die om welke reden dan ook geen vingerafdrukken wensen af te geven (biometrisch gewetensbezwaarden, art. 9 EVRM) dient alsnog een wettelijke uitzondering te worden gecreëerd.

Zie voor meer achtergrondinformatie over het biometrisch paspoort het WRR-rapport ‘Happy Landings’ dat ondergetekende schreef in 2010. Mede naar aanleiding van dit kritische rapport (en de grootschalige rechtszaak van Privacy First c.s. tegen de Paspoortwet) werd in 2011 de decentrale (gemeentelijke) opslag van vingerafdrukken grotendeels afgeschaft en werd de geplande centrale opslag van vingerafdrukken stopgezet.

Wij hopen van harte dat het niet weer tot een rechtszaak van Privacy First zal hoeven komen om het tij te keren.

Desgewenst zijn wij graag bereid om bovenstaande aspecten nader toe te lichten.

Hoogachtend,

Stichting Privacy First 


Bron: https://www.internetconsultatie.nl/biometrischegegevenspaspoortwet/b1 --> reacties --> reactie directeur Privacy First (Vincent Böhre) d.d. 31 mei 2022.

Gepubliceerd in Wetgeving

Sinds 2009 bestaat de controversiële Europese verplichting om vingerafdrukken in paspoorten op te nemen. Tot nu toe waren identiteitskaarten van deze Europese verplichting uitgezonderd. Desondanks werden sinds 2009 ook in Nederlandse identiteitskaarten vingerafdrukken opgenomen, maar wegens privacybezwaren werd deze Nederlandse verplichting per januari 2014 afgeschaft. Inmiddels bestaat er echter nieuwe Europese wetgeving waardoor de opname van vingerafdrukken in identiteitskaarten per 2 augustus 2021 alsnog weer verplicht wordt.

Nederlandse burgers kunnen tot 2 augustus as. nog een nieuwe identiteitskaart zonder vingerafdrukken aanvragen. Daarna niet meer, tenzij u "tijdelijk of permanent fysiek niet in staat bent om vingerafdrukken te laten afnemen."

Naar verwachting zal de Eerste Kamer op 13 juli as. debatteren en stemmen over de wijziging van de Paspoortwet i.v.m. de herintroductie van vingerafdrukken in Nederlandse identiteitskaarten. In dat verband stuurde Privacy First gisteren onderstaande email aan de Eerste Kamer:


Geachte Kamerleden,

Reeds sinds onze oprichting in 2008 verzet Stichting Privacy First zich tegen de verplichte afname van vingerafdrukken voor paspoorten en identiteitskaarten. Privacy First deed dit sinds de invoering van de nieuwe Paspoortwet in 2009 middels rechtszaken, campagnes, Wob-verzoeken, politieke lobby en activering van media. Ondanks daaropvolgende stopzetting van de (geplande) centrale opslag van vingerafdrukken in een nationale databank en bij gemeenten in 2011 worden ieders vingerafdrukken nog steeds afgenomen bij aanvraag van een paspoort en binnenkort ook (door de nieuwe Europese Verordening identiteitskaarten) alsnog weer bij Nederlandse identiteitskaarten nadat dit in 2014 afgeschaft was. Tot op heden zijn alle miljoenen afgenomen vingerafdrukken van vrijwel de gehele volwassen Nederlandse bevolking in de praktijk echter niet of nauwelijks gebruikt, aangezien e.e.a. reeds in 2009 technisch ondeugdelijk en onwerkbaar was gebleken. De verplichte afname van ieders vingerafdrukken onder de Paspoortwet vormt daarmee nog steeds de meest massale en langst voortdurende privacyschending die Nederland ooit gekend heeft. Na lezing van het huidige verslag van uw Kamer bij de wijziging van de Paspoortwet ter herinvoering van vingerafdrukken in identiteitskaarten, attendeert Privacy First u hierbij dan ook op onderstaande aandachtspunten. In dit verband verzoeken wij u om tégen de betreffende wetswijziging te stemmen, ook tegen het Europese beleid in. Immers:

  1. Reeds in mei 2016 heeft de Raad van State geoordeeld dat vingerafdrukken in Nederlandse identiteitskaarten in strijd zijn met het recht op privacy wegens gebrek aan noodzaak en proportionaliteit, zie https://www.raadvanstate.nl/pers/persberichten/tekst-persbericht.html?id=956 .
  2. Uit Wob-verzoeken van Privacy First is gebleken dat het te bestrijden fenomeen (look-alike fraude met paspoorten en identiteitskaarten) dusdanig kleinschalig is, dat verplichte afgifte van ieders vingerafdrukken ter bestrijding hiervan volstrekt disproportioneel en dus onrechtmatig is. Zie https://www.privacyfirst.nl/rechtszaken-1/wob-procedures/item/524-onthullende-cijfers-over-look-alike-fraude-met-nederlandse-reisdocumenten.html.
  3. Bij de vingerafdrukken in paspoorten en identiteitskaarten gold de laatste jaren een biometrisch foutenpercentage van maar liefst 30%, zie https://zoek.officielebekendmakingen.nl/kst-32317-163.html (staatssecretaris Teeven, 31 jan. 2013). Eerder gaf minister Donner een foutenpercentage van 21-25% toe: zie https://zoek.officielebekendmakingen.nl/kst-25764-47.html (27 april 2011). Hoe hoog zijn deze foutenpercentages anno 2021?
  4. Mede vanwege bovengenoemde hoge foutenpercentages worden de vingerafdrukken in paspoorten en identiteitskaarten tot op heden vrijwel niet gebruikt, noch in het binnenland, noch aan de grenzen of op luchthavens.
  5. Vanwege deze hoge foutenpercentages instrueerde voormalig staatssecretaris Bijleveld (BZK) reeds in september 2009 alle Nederlandse gemeenten om (in principe) geen vingerafdruk-verificaties uit te voeren bij de uitgifte van paspoorten en identiteitskaarten. Bij een “mismatch” dient het betreffende ID-document immers retour aan de paspoortfabrikant gezonden te worden, wat bij hoge aantallen tot snelle maatschappelijke ontwrichting zou leiden. Tevens maakte BZK zich in dit verband zorgen om grootschalige onrust en mogelijk geweld bij gemeentebalies. De betreffende zorgen en instructie van staatssecretaris Bijleveld gelden tot op heden nog steeds.
  6. Sinds 2016 lopen bij het Europees Hof voor de Rechten van de Mens in Straatsburg nog diverse individuele Nederlandse rechtszaken waarin de verplichte afgifte van vingerafdrukken voor paspoorten en ID-kaarten aangevochten wordt wegens strijd met art. 8 EVRM (recht op privacy).
  7. Voor mensen die om welke reden dan ook geen vingerafdrukken wensen af te geven (biometrisch gewetensbezwaarden, art. 9 EVRM) zou alsnog een uitzondering moeten worden bedongen.
  8. Mede om bovenstaande redenen worden sinds januari 2014 voor de Nederlandse identiteitskaart geen vingerafdrukken meer afgenomen. Het is aan uw Kamer om deze situatie te handhaven en tevens aan te dringen op afschaffing van vingerafdrukken voor paspoorten.

Zie voor achtergrondinformatie het WRR-rapport ‘Happy Landings’ dat Privacy First directeur Vincent Böhre schreef in 2010. Mede naar aanleiding van dit kritische rapport (en de grootschalige rechtszaak van Privacy First c.s. tegen de Paspoortwet) werd in 2011 de decentrale (gemeentelijke) opslag van vingerafdrukken grotendeels afgeschaft en werd de geplande centrale opslag van vingerafdrukken stopgezet.

Voor nadere informatie of vragen met betrekking tot bovenstaande is Privacy First te allen tijde bereikbaar.

Hoogachtend,

Stichting Privacy First 


Media update: interview BNR Nieuwsradio 2 augustus 2021, https://www.bnr.nl/nieuws/technologie/10450184/identiteitskaart-voortaan-altijd-met-vingerafdrukken.

Gepubliceerd in Wetgeving

Momenteel wordt de wereld hard getroffen door het Corona-virus. Deze pandemie vormt niet alleen een aanslag op de gezondheid, maar kan ook leiden tot een crisis voor de mensenrechten, waaronder het recht op privacy.

Onder het recht op privacy vallen de bescherming van ieders persoonlijke levenssfeer, persoonsgegevens, vertrouwelijke communicatie, het huisrecht en het recht op lichamelijke integriteit. Privacy First is opgericht om deze rechten te beschermen en te bevorderen. Niet alleen in tijden van vrede en voorspoed, maar ook in tijden van crisis.

Juist in deze tijd komt het er op aan om onze maatschappelijke vrijheid en persoonlijke levenssfeer te blijven bewaken. Angst mag daarbij geen rol spelen. In diverse landen zien we echter draconische wetgeving, maatregelen en infrastructuren doorgevoerd worden. Daarbij staat veel op het spel, namelijk het behoud van ieders vrijheid, autonomie en menselijke waardigheid.

Privacy First monitort de ontwikkelingen en reageert proactief zodra overheden maatregelen dreigen te treffen die niet strikt noodzakelijk en proportioneel zijn. In dit verband acht Privacy First de volgende maatregelen in principe onrechtmatig:
- Massa surveillance
- Gedwongen controle achter de voordeur
- Afschaffing van anonieme of contante betaalmogelijkheden
- Heimelijke inzet van cameratoezicht en biometrie
- Elke vorm van inbreuk op het medisch beroepsgeheim.

Privacy First zal er op toezien dat gerechtvaardigde maatregelen slechts tijdelijk zullen gelden en opgeheven worden zodra de Corona-crisis voorbij is. Van nieuwe structurele, permanente noodwetgeving mag geen sprake zijn. Gedurende de maatregelen moeten effectieve rechtsmiddelen beschikbaar zijn en dienen privacy-toezichthouders kritisch te blijven.

Ter effectieve bestrijding van het Corona-virus kan bovendien vooral een beroep worden gedaan op de eigen verantwoordelijkheid van de burger. Veel is mogelijk op basis van vrijwilligheid en met individuele, volledig geïnformeerde en specifieke toestemming vooraf.

Zoals altijd is Privacy First bereid te assisteren bij de ontwikkeling van privacyvriendelijk beleid en privacy by design, zoveel mogelijk in samenwerking met relevante organisaties en experts. Juist in deze tijd kan Nederland (en de Europese Unie) immers een internationaal voorbeeld zijn voor de bestrijding van een pandemie mét behoud van privacyrechten en democratische waarden. Alleen op deze manier zal de Corona-crisis onze wereld niet duurzaam kunnen verzwakken, maar komen we er samen sterker uit.

Gepubliceerd in Wetgeving

Privacyschending d.m.v. vingerscan lijkt op schimmel

Gastcolumn door Alfred Blokhuizen


Schimmel heeft als eigenschap dat het meer en meer wordt als je het niet bestrijdt. Het woekert voort alsof het een lieve lust is. Om schimmel te stoppen is een grote schoonmaak nodig met sterke middelen. Dat gaat zeker op voor het gebruik van vingerafdrukken!

Gemakkelijk

Je hoort steeds vaker dat bedrijven en instellingen vingerscanapparatuur gebruiken voor identificatie of urenregistratie. Men gebruikt dan termen als “gemakkelijk” en “secuur”. Uiteraard in het belang van de ondernemer of instelling. Dat is heel opmerkelijk, want het mag niet. Je komt het overal tegen, maar niemand slaat alarm. Ook de media niet, tot mijn verbazing. Het lijkt heel gewoon geworden, terwijl de wetgeving juist in 2018 enorm is aangescherpt.

Fluitje van een cent

Vingerafdrukken vallen onder biometrische gegevens. De wetgeving daarover is behoorlijk streng en straffen op misbruik behoorlijk hoog. En dat is heel logisch, want met biometrische gegevens kun je knap lelijke dingen doen. Zeker bij vingerafdrukken. Want die zijn buitengewoon gemakkelijk te vervalsen, een fluitje van een cent. Je zal maar slachtoffer worden van iemand die je afdruk kopieert. Dan zijn de rapen echt gaar.

Kerncentrale

De wetgeving is glashelder en de uitspraken van de rechter ook. Je mag geen biometrische gegevens afnemen, opslaan, delen en gebruiken. Slechts in zeer beperkte gevallen mag dat wel. Maar dan gaat het echt over zaken als bijvoorbeeld de beveiliging van de kerncentrale van Borssele. Dus niet voor het openen van de kassa, toegang bij een bedrijf of urenregistratie. Daar moet altijd worden gekozen voor een minder ingrijpend identificatiemiddel, zoals een pasje, pincode of tag. Wat is er eigenlijk mis met een pasje of tag?

Toestemming

Bedrijven - vooral de verkopers van de vingerscanapparatuur - schermen met het argument dat het wel mag met de toestemming van de werknemers van een bedrijf. Ook zeggen ze dat de vingerafdruk wordt versleuteld. Zo’n verkopend bedrijf neemt echter nooit de verantwoordelijkheid voor de financiële gevolgen als het misloopt bij de rechter. De Autoriteit Persoonsgegevens en staatssecretaris Van Ark (Sociale Zaken) zijn er duidelijk over. Als er sprake is van een of andere vorm van gezagsverhouding of afhankelijkheid wordt een vingerafdruk niet met 100% zekerheid vrijwillig afgegeven en dus mag het niet! Als bedrijf moet je het eigenlijk ook gewoon niet willen. Gemak is nooit een goed argument om de regelgeving te ontduiken of terzijde te schuiven. Het risico van misbruik is veel te groot.

Ontsporing bij de overheid

De ernstigste ontsporing van het gebruik van de vingerafdruk heeft plaatsgevonden bij de gemeente Nissewaard. Nota bene de overheid zelve, u weet wel: de medewetgever. Een zaak waarbij de FNV een handhavingsverzoek heeft ingediend (bestuursrechtelijke aangifte). Bijstandsgerechtigden, en alleen deze mensen en dus niet de ambtenaren, werden verplicht om hun vingerafdruk af te staan als ze zonder loon te werk werden gesteld bij een “sociale werkplaats”. In documenten van de gemeente Nissewaard zelf stonden dwingende teksten en toespelingen op financiële sancties als men de vingerafdruk niet afgaf. Tot op de dag van vandaag wil deze gemeente geen excuses maken aan de uitkeringsgerechtigden voor het gebruik van de vingerafdruk en wil men er niet over praten.

Rol brancheorganisaties

Ondernemers kloppen soms aan bij hun brancheorganisatie met de vraag of het afnemen van biometrische gegevens mag. Ondernemers in bijvoorbeeld de horeca zeggen dan dat hun brancheorganisatie Koninklijke Horeca Nederland heeft gezegd dat het mag. Desgevraagd is men daar na confrontatie met uitspraken van de Autoriteit Persoonsgegevens en rechters echter een stuk genuanceerder over. Maar eigenlijk moet zo’n brancheorganisatie glashelder zijn. Ze zouden de leden moeten adviseren: doe het niet, verzin geen trucjes, u kunt zeer hoge boetes tegemoetzien!

Privacyschending lijkt dus wel schimmel. Als het niet wordt bestreden overwoekert en bederft het alles. Dat vraagt om stevige bestrijding. Dat moet vanuit de maatschappij zelf, maar zeker ook vanuit de Autoriteit Persoonsgegevens. Nu is het net of privacyschending gewoon mag. Dat mag niet, het is strafbaar!

 

Meer informatie:

Gemeente Nissewaard https://www.binnenlandsbestuur.nl/sociaal/nieuws/gemeenten-behandelden-werklozen-mogelijk.10497725.lynkx

Handhavingsverzoek FNV https://alfredblokhuizen.nl/wp-content/uploads/2019/10/Handhavingsverzoek-AP-12-8-2019-anoniem.pdf

Vonnis Manfield https://uitspraken.rechtspraak.nl/inziendocument?id=ECLI:NL:RBAMS:2019:6005

Restaurantketen de Watertuin https://www.rijnmond.nl/nieuws/186633/UPDATE-Restaurantketen-gebruikt-onterecht-vingerscan

Vingerafdruk stelen, fluitje van een cent https://www.mediamatic.net/nl/page/16697/een-vingerafdruk-stelen-en-namaken-is-een-fluitje-van-een-cent

Gepubliceerd in Biometrie

"Ondanks de invoering van de nieuwe Europese privacywet blijft een aantal bedrijven in Nederland zoals Dirk van den Broek prikklokken gebruiken die werken met vingerafdrukken, schrijft het FD. 'Een prikklok is alleen toegestaan in uitzonderingsgevallen', zegt Vincent Böhre, directeur van Privacy First. 'En dat is het in dit geval niet'.

Wanneer mag je als bedrijf wel en wanneer mag je geen gebruikmaken van biometrische technologie? 'Dat ligt aan de situatie. Onder de AVG moet er echt sprake zijn van een noodzaak voor beveiliging of authenticatie'. Denk hierbij aan een kerncentrale, gevangenis, Schiphol of de Rotterdamse haven. Volgens Böhre is er bij een gemiddelde supermarkt of autogarage geen noodzaak, tenzij er sprake is van grootschalige fraude of diefstal. Biometrische gegevens zijn immers zeer gevoelige persoonsgegevens: 'Ben je een vingerafdruk eenmaal kwijt, dan kun je daar ook andere dingen mee doen'. Het zou Böhre niet verbazen wanneer de Autoriteit Persoonsgegevens binnenkort de eerste klachten daarover krijgt.

Cameratoezicht op de werkvloer is ook niet toegestaan, net als het monitoren van het emailgedrag van werknemers. Tegen het tracken van chauffeurs is ook steeds meer weerstand."

Bron: https://www.bnr.nl/nieuws/juridisch/10357813/biometrische-prikklok-is-schending-privacy, 19 oktober 2018. Beluister hieronder het hele interview:

Gepubliceerd in Privacy First in de media

Privacy First verschijnt regelmatig in de media, maar meestal zijn dit slechts korte fragmenten, soundbites of oneliners uit langere interviews. Café Weltschmerz vormt hierop een interessante uitzondering: hier neemt men nog de tijd om belangrijke (soms controversiële) onderwerpen uitgebreid te bespreken. Onlangs sprak Rico Brouwer (Piratenpartij) met Vincent Böhre (directeur Privacy First) over het referendum tegen de 'Sleepwet' en de lobby en rechtszaken van Privacy First. Bekijk hieronder het hele interview:

Gepubliceerd in Sleepwet
maandag, 24 september 2018 13:49

Géén vingerafdrukken in identiteitskaarten!

Sinds 2009 geldt in Nederland de controversiële Europese verplichting om vingerafdrukken in paspoorten op te nemen. Tot nu toe zijn identiteitskaarten van deze Europese verplichting uitgezonderd. Desondanks werden sinds 2009 ook in Nederlandse identiteitskaarten vingerafdrukken opgenomen. Wegens privacybezwaren werd deze Nederlandse verplichting per januari 2014 afgeschaft. Inmiddels werkt de Europese Commissie echter aan nieuwe Europese wetgeving om alsnog de opname van vingerafdrukken in alle Europese identiteitskaarten te verplichten. Privacy First roept de Nederlandse regering op om zich hiertegen te verzetten.

Morgen stemt de Tweede Kamer in dit verband over een belangrijke motie van D66: deze motie (34966-6) roept de Nederlandse regering op om in Brussel te bewerkstelligen dat vingerafdrukken in identiteitskaarten louter vrijwillig i.p.v. verplicht zullen worden. Stichting Privacy First heeft de Tweede Kamer opgeroepen om vóór deze motie te stemmen, en wel om de volgende redenen:

  1. In mei 2016 heeft de Raad van State reeds geoordeeld dat de verplichte opname van vingerafdrukken in Nederlandse identiteitskaarten in strijd is met het recht op privacy wegens gebrek aan noodzaak en proportionaliteit.
  2. Uit diverse Wob-verzoeken van Privacy First is de laatste jaren gebleken dat het te bestrijden fenomeen (look-alike fraude met ID-documenten) dusdanig kleinschalig is, dat verplichte afgifte van vingerafdrukken ter bestrijding hiervan volstrekt disproportioneel en dus onrechtmatig is.
  3. Bij de vingerafdrukken in paspoorten en ID-kaarten gold de laatste jaren een biometrisch foutenpercentage van maar liefst 30% (!), zie https://zoek.officielebekendmakingen.nl/kst-32317-163.html (staatssecretaris Teeven 31 januari 2013, p. 15). Eerder gaf minister Donner een foutenpercentage van 21-25% toe: zie https://zoek.officielebekendmakingen.nl/kst-25764-47.html (27 april 2011, p. 19).
  4. Mede vanwege deze hoge foutenpercentages worden de vingerafdrukken in paspoorten en identiteitskaarten in het binnenland tot op heden vrijwel niet gebruikt. Aan de landsgrenzen, bij de douane en op luchthavens worden de vingerafdrukken zelfs totaal niet gebruikt.
  5. Vanwege de hoge foutenpercentages instrueerde staatssecretaris Bijleveld (Binnenlandse Zaken) reeds in september 2009 alle Nederlandse gemeenten om (in principe) geen vingerafdruk-verificaties uit te voeren bij de uitgifte van paspoorten en identiteitskaarten. Bij een biometrische “mismatch” dient het betreffende ID-document immers retour aan de paspoortfabrikant gezonden te worden, wat bij hoge aantallen tot snelle maatschappelijke ontwrichting zou leiden. Het ministerie van Binnenlandse Zaken maakte zich in dit verband zorgen om sociale onrust en mogelijk zelfs geweld bij gemeentebalies. De betreffende zorgen en instructies vanuit het ministerie van Binnenlandse Zaken gelden tot op heden nog steeds.
  6. Momenteel lopen bij het Europees Hof voor de Rechten van de Mens nog diverse individuele Nederlandse rechtszaken waarin de verplichte afgifte van vingerafdrukken voor paspoorten en ID-kaarten aangevochten wordt wegens strijd met art. 8 EVRM (recht op privacy).
  7. Voor mensen die om welke reden dan ook geen vingerafdrukken wensen af te geven (biometrisch gewetensbezwaarden, art. 9 EVRM) zou in elk geval een uitzondering moeten worden bedongen.

Zie voor meer achtergrondinformatie het WRR-rapport ‘Happy Landings’ dat Privacy First directeur Vincent Böhre schreef in 2010. Mede naar aanleiding van dit kritische rapport (en de grootschalige rechtszaak van Privacy First c.s. tegen de Nederlandse Paspoortwet) werden de decentrale (gemeentelijke) en geplande centrale opslag van vingerafdrukken reeds in 2011 stopgezet en afgeschaft.

Voor nadere informatie of vragen met betrekking tot bovenstaande is Privacy First te allen tijde bereikbaar op telefoonnummer 020-8100279 of per email: Dit e-mailadres wordt beveiligd tegen spambots. JavaScript dient ingeschakeld te zijn om het te bekijken..


Update 25 september 2018:
vanmiddag heeft de Tweede Kamer de motie helaas verworpen. D66, GroenLinks, SP, PvdA, PvdD, Denk en FvD stemden vóór en de overige partijen tegen. The battle goes on...

Gepubliceerd in Wetgeving

"Het kabinet moet onmiddellijk werk maken van het stoppen met het opnemen van vingerafdrukken in paspoorten. Dat stelt Vincent Böhre van stichting Privacy First in reactie op het nieuws dat vingerafdrukken van Nederlandse burgers momenteel nauwelijks gebruikt worden.

Hoewel het al acht jaar verplicht is om vingerafdrukken af te staan voor in het paspoort, worden die op Schiphol, bij de grens of in het buitenland nooit gecontroleerd, zo bleek gisteren uit navraag van de NOS.

Alleen gemeenten gebruiken de vingerafdrukken in incidentele gevallen, bijvoorbeeld als er twijfel is over iemands identiteit. "Dat gebeurt een of twee keer per jaar", zegt teamleider Jan Jansen van het stadsloket in Breda. "Het kan ook zijn dat de politie ons benadert als de identiteit van een overledene niet vastgesteld kan worden. Dan kunnen we een printje van de vingerafdruk meegeven."

Het opslaan van vingerafdrukken in een chip op de paspoorten gebeurt naar aanleiding van een Europese verordening. De afdrukken worden niet opgeslagen in een centrale database, omdat een wet hierover het in Nederland niet haalde.

Privacyschendingen

Voor privacyjurist Böhre is het niet nieuw dat er verder nauwelijks iets met de vingerafdrukken gebeurt. Hij vraagt al jaren aandacht voor de kwestie. Sinds 2009 is er ongeveer 20 miljoen keer vingerafdrukken afgenomen bij Nederlandse burgers. Volgens Böhre zijn dat "20 miljoen privacyschendingen".

Volgens de wet mag de privacy van burgers door de overheid alleen geschonden worden als er sprake is van noodzaak en proportionaliteit. Het moet aantoonbaar nut hebben. Dat ontbreekt hier volledig, zegt Böhre in het NOS Radio 1 Journaal. "Na acht jaar moet je toch echt conclusies gaan trekken. Het kost verschrikkelijk veel geld, tijd en moeite. En dat allemaal voor niets.""


Bron: https://nos.nl/artikel/2203728-kabinet-moet-stoppen-met-vingerafdrukken-in-paspoort.html, maandagochtend 20 november 2017. Beluister hieronder het hele interview op Radio 1:

Gepubliceerd in Privacy First in de media

Opslag vingerafdrukken in strijd met recht op privacy

In navolging van het Hof Den Haag heeft de Raad van State vandaag geoordeeld dat de gemeentelijke ("decentrale") opslag van vingerafdrukken onder de Paspoortwet onrechtmatig is wegens strijd met het recht op privacy. De Raad van State kwam tot dit oordeel in een zevental bestuursrechtelijke zaken van individuele burgers (gesteund door Burgerrechtenvereniging Vrijbit). Begin 2014 kwam het Hof Den Haag reeds tot een vergelijkbaar oordeel in het civielrechtelijke Paspoortproces van Stichting Privacy First en 19 (andere) burgers. Vervolgens werd ons Paspoortproces door de Hoge Raad echter alsnog niet-ontvankelijk verklaard en naar de bestuursrechter verwezen. Privacy First heeft vervolgens het complete civielrechtelijke procesdossier bij de Raad van State ingediend ter versterking van de daar lopende paspoortzaken. Als hoogste bestuursrechter oordeelt de Raad van State nu op soortgelijke wijze als eerder het Hof Den Haag. Ondanks de latere niet-ontvankelijkheid bij de Hoge Raad staat het verbod op de opslag van ieders vingerafdrukken in databanken daarmee opnieuw als een paal boven water.

Gebrekkig oordeel en procesgang

Evenals bij de eerdere uitspraak van het Hof Den Haag betreurt Privacy First het echter dat de Raad van State de opslag niet onrechtmatig heeft willen verklaren op zuiver principiële gronden (namelijk wegens gebrek aan maatschappelijke noodzaak, proportionaliteit en subsidiariteit), maar 'slechts' op basis van technische ondeugdelijkheid. Privacy First zal de betreffende burgers dan ook adviseren om door te procederen richting het Europees Hof voor de Rechten van de Mens (EHRM) in Straatsburg. Op basis van bestaande Straatsburgse jurisprudentie is de kans immers groot dat Nederland vervolgens alsnog principieel zal worden veroordeeld wegens schending van het recht op privacy (art. 8 EVRM). Daarnaast verwacht Privacy First een Straatsburgse veroordeling wegens schending van het recht op toegang tot de rechter en een effectief rechtsmiddel (art. 6 en 13 EVRM). Civielrechtelijk procederen tegen de Paspoortwet bleek immers onmogelijk, en bestuursrechtelijk was dit slechts indirect mogelijk na afwijzing van een individuele aanvraag voor een nieuw paspoort of identiteitskaart (wegens weigering om vingerafdrukken te laten afnemen). Om de huidige "overwinning" bij de Raad van State te kunnen behalen hebben de betreffende burgers daardoor jarenlang zonder paspoort of identiteitskaart door het leven moeten gaan, met alle problemen en risico's van dien.

Uitzondering voor gewetensbezwaarden

De Raad van State heeft vandaag tevens bepaald dat de verplichte afname van twee vingerafdrukken voor een nieuw paspoort voor iedereen gelijkelijk geldt en dat hierop geen uitzonderingen kunnen worden gemaakt voor mensen die wegens gewetensbezwaren geen vingerafdrukken willen afstaan. Privacy First betwijfelt of dit oordeel van de Raad van State stand zal houden in Straatsburg. Naast schending van het recht op privacy lijkt hier immers ook sprake van strijd met de vrijheid van geweten (art. 9 EVRM). Dat de Europese Paspoortverordening een dergelijke uitzondering niet bevat is in dit kader irrelevant, aangezien deze verordening ondergeschikt is aan het EVRM.

RFID-chips en gezichtsscans

Privacy First betreurt het dat de Raad van State niet kritisch heeft willen oordelen over de risico's van de op-afstand-uitleesbare RFID-chips (met gevoelige persoonsgegevens) in paspoorten en identiteitskaarten. Hetzelfde geldt voor de verplichte opslag van gezichtsscans in gemeentelijke databanken. Ook deze aspecten zullen in Straatsburg alsnog kunnen worden aangevochten.

Eigen verantwoordelijkheid van gemeenten

Lichtpuntje in het oordeel van de Raad van de State over identiteitskaarten is vooral dat gemeenten en burgemeesters een eigen verantwoordelijkheid hebben om zelfstandig de mensenrechten (inclusief het recht op privacy) na te leven, ook als dit betekent dat zij daartoe zelfstandig nationale wetgeving buiten toepassing dienen te laten wegens strijd met hoger internationaal of Europees recht: 

"Voor zover de burgemeester betoogt dat voor hem geen mogelijkheid openstaat af te wijken van het in [nationale wetgeving] bepaalde, overweegt de [Raad van State] dat ingevolge artikel 94 van de Grondwet binnen het Koninkrijk geldende wettelijke voorschriften geen toepassing vinden, indien deze toepassing niet verenigbaar is met een ieder verbindende bepalingen van verdragen en van besluiten van volkenrechtelijke organisaties." (Bron, rechtsoverweging 6.)

Dit oordeel van de Raad van State geldt op alle domeinen en kan in de toekomst verstrekkende gevolgen hebben.

Gratis nieuwe identiteitskaart

Uit het oordeel van de Raad van State volgt dat bij de aanvraag van identiteitskaarten sinds 2009 massaal vingerafdrukken zijn afgenomen (en opgeslagen) zonder geldige rechtsbasis. Privacy First adviseert eenieder die over een identiteitskaart met vingerafdrukken beschikt dan ook om deze (desgewenst) bij zijn/haar gemeente in te ruilen voor een gratis nieuw exemplaar zónder vingerafdrukken. Mochten gemeenten deze service niet willen bieden, dan behoudt Privacy First zich het recht voor om daartoe nieuwe juridische stappen te zetten.

 

Klik HIER voor het persbericht van de Raad van State, tevens gepubliceerd op Rechtspraak.nl (met verwijzing naar de volledige uitspraken). Klik HIER voor een eerste reactie van Privacy First bij RTL Nieuws. Zie tevens het nieuwsbericht van NRC Handelsblad.

Gepubliceerd in Rechtszaken
Pagina 1 van 13

Onze Partners

logo Voys Privacyfirst
logo greenhost
logo platfrm
logo AKBA
logo boekx
logo brandeis
 
banner ned 1024px1
logo demomedia
 
 
 
 
 
Pro Bono Connect logo 100
Control Privacy
Procis

Volg ons via Twitter

twitter icon

Volg onze RSS-feed

rss icon

Volg ons op LinkedIn

linked in icon

Volg ons op Facebook

facebook icon