Privacy First waarschuwt voor te uitgebreide DPIA-uitzonderingen
Deelname consultatie Autoriteit Persoonsgegevens
Deze zomer nam Privacy First deel aan de consultatie van de Autoriteit Persoonsgegevens (AP) over uitzonderingen op de verplichting van een ‘data protection impact assessment’ (DPIA) bij risicovolle verwerkingen van persoonsgegevens. Privacy First begrijpt dat kleine organisaties behoefte hebben aan duidelijkheid over wanneer een DPIA verplicht is, maar vreest dat de voorgestelde uitzonderingen te ruim zijn. Daardoor kunnen verwerkingen met een hoog privacyrisico ten onrechte buiten de DPIA-plicht vallen. Privacy First pleit ervoor dat DPIA-vrijstellingen alleen gelden voor werkelijke laag-risicoverwerkingen. Zodra sprake kan zijn van monitoring, profilering, gegevensdeling, doorgifte buiten EU/EER, biometrische gegevens, gezondheidsgegevens of andere gevoelige verwerkingen, moet een DPIA in beginsel verplicht blijven.
Risicovolle verwerkingen
In het geconsulteerde voorstel worden uitzonderingen voorgesteld op het eerdere besluit van de AP waarin risicovolle verwerkingen worden aangewezen. Dat betreft onder meer:
- monitoring van financiële gegevens om de kredietwaardigheid of de inkomens- of vermogenspositie of het bestedingspatroon af te leiden;
- grootschalige verwerkingen van gegevens over gezondheid;
- cameratoezicht;
- verwerking van locatie – en communicatiegegevens;
- profilering, observatie en beïnvloeding van gedrag.
Commentaar Privacy First
Ook al heeft Privacy First begrip voor de positie van kleine organisaties, dat moet er echter niet toe leiden dat de bescherming van mensen tegen risicovolle verwerkingen wordt ondermijnd. Onder meer hebben we aangegeven dat de verwerking van ‘klantgegevens in verband met zakelijke activiteiten’ er niet toe mag leiden dat ondernemingen die op grond van de wet criminaliteitsbestrijdingsonderzoek moeten doen (‘witwasbestrijding’) geen DPIA hoeven uit te voeren. Verder hebben we onder andere suggesties gedaan inzake de voorgestelde uitzonderingen voor solistisch werkende zorgverleners en onderwijsinstellingen. Hieronder volgen onze voornaamste aanbevelingen:
Algemene aanbevelingen
- Combineer het nieuwe ontwerpbesluit met het bestaande DPIA-besluit uit 2019 of voorzie beide van een duidelijke toelichting.
- Vermijd vage begrippen als systematisch, stelselmatig en grootschalig, omdat deze tot interpretatieverschillen leiden.
- Maak expliciet dat ook bij een DPIA-vrijstelling alle overige AVG-verplichtingen blijven gelden, inclusief zorgvuldige leverancierskeuze en toezicht op leveranciers.
- Stel als algemene voorwaarde voor vrijstelling dat persoonsgegevens niet met derden worden gedeeld en niet buiten de EU/EER worden doorgegeven.
Reikwijdte van het besluit
Privacy First vindt de begrippen beroepsbeoefenaar en natuurlijke persoon zonder dienstverband onvoldoende duidelijk. Daardoor zouden ook grote organisaties mogelijk gebruik kunnen maken van uitzonderingen die voor kleine organisaties bedoeld zijn.
Belangrijkste opmerkingen per categorie
Werknemersgegevens
- Definieer ‘bijzondere persoonsgegevens’.
- Vervang “systematisch monitoren” door simpelweg “monitoren”.
Klantgegevens
- Sluit Wwft- en AMLR-klantenonderzoek expliciet uit van de uitzondering, omdat dit juist hoge privacyrisico’s meebrengt.
- Verduidelijk wat wordt bedoeld met “grote schaal” en “kwetsbare betrokkenen”.
Websitebezoeken
- Verduidelijk wanneer sprake is van een eenvoudig websitebezoek.
- Licht toe hoe snel al sprake is van delen met derden, bijvoorbeeld door het gebruik van Google Analytics of het embedden van Youtube video’s.
Solistisch werkende zorgverleners
- Voor zorg moet een afzonderlijke, strengere regeling gelden vanwege de gevoeligheid van gezondheidsgegevens.
- Sluit elektronische patiëntendossiers met toegang voor derden, alsmede verwerking van biometrische gegevens (inclusief DNA) uit van vrijstelling.
- Zorgverleners moeten ook technisch controle houden over wie toegang krijgt tot patiëntgegevens.
Beroepsbeoefenaren zonder dienstverband
- Overweeg dit onderdeel geheel te schrappen.
- Verduidelijk onduidelijke begrippen en beperk gegevensdeling strikt.
Cameratoezicht
- Privacy First waarschuwt voor onveilige cameraoplossingen met cloudopslag en commerciële exploitatie van beelden.
- Geen audio-opname toestaan.
- Niet alleen gezichts- en stemherkenning verbieden, maar iedere vorm van identificatie van personen.
Onderwijsinstellingen
- Gevoelige leerlinggegevens moeten strikt gescheiden blijven van reguliere leerlingadministraties.
- Niet delen met derden.
- Stimuleer gezamenlijke privacy- en DPIA-aanpak tussen instellingen.
Verenigingen en stichtingen
- Verwerk alleen gegevens die strikt noodzakelijk zijn voor de relatie met leden of donateurs en benadruk dat delen met derden niet is toegestaan.
Lees HIER onze volledige consultatiereactie (pdf).