WHEN PRIVACY MEETS POWER: DATABESCHERMING TEGEN DE MACHT VAN GROTE BEDRIJVEN Eind januari 2019 werd een langverwachte klap uitgedeeld aan een van ’s werelds grootste tech-bedrijven. Google kreeg van privacytoezichthouders een boete van maar liefst 50 miljoen euro voor het overtreden van Europa’s nieuwe datawetgeving. Aan deze Algemene Verordening Gegevensbescherming (AVG) werd maar liefst 7 jaar gewerkt en de verwachtingen zijn hooggespannen. Naast het toekennen van meer rechten aan de gewone burger, bevat de AVG bepalingen waardoor vooral grote firma’s hard aangepakt kunnen worden. 20 miljoen euro of 4% van de jaaromzet – welke van de twee het hoogste uitvalt – kan opgelegd worden aan overtreders.1 Bijna een jaar na de invoering is het eerste harde resultaat nu zichtbaar. Of de aanval op Google stand gaat houden is echter nog onduidelijk. Het bedrijf bereidt zich voor op vervolgstappen tegen het beperkt onderbouwde boetebesluit.2 Maar hoe dan ook: de toon is gezet. De AVG luidt een nieuw online privacy tijdperk in voor Europa. Maar op welke manier kan deze de macht van individuele burgers over hun persoonlijke data versterken? En hoe verhoudt dit zich tot de megaboetes voor bedrijven? In het licht van Google’s strijd tegen de nieuwe wetgeving kan het geen kwaad om hier licht over te schijnen.
ARTIKEL
MEREL HUIZER
bachelorstudent Rechtsgeleerdheid aan de Universiteit van Amsterdam
De AVG uitgelicht De AVG is de vervanger van de Databeschermingsrichtlijn uit 1995, die tot vorig jaar de verwerking van persoonsgegevens in Europa regelde. Een belangrijk verschil tussen de twee is dat de AVG een verordening is, waardoor de inhoud in alle lidstaten rechtstreeks toepasselijk is. Hiermee bereikt de AVG al een belangrijk doel, namelijk het harmoniseren van de verschillende wetgeving omtrent de verwerking van data in de EU lidstaten.3 De oude richtlijn kon namelijk niet voorkomen dat rechtsonzekerheid en een uiteenlopende mate van bescherming tussen verschillende Europese landen ontstond.4
om vergeten te worden. Menig rechtenstudent zal dit beginsel zich nog kunnen herinneren uit het Google vs. Spain-arrest. Verder is artikel 20 noemenswaardig. Op grond van dit artikel moet een bedrijf op een overzichtelijke manier alle persoonsgebonden data die het heeft inzichtelijk maken aan personen die daarom vragen. Die personen hebben vervolgens het recht om de gegevens vrij aan anderen over te dragen. Vanwege deze regel heeft Facebook een optie toegevoegd om alle informatie die het van de gebruiker heeft in een PDF-bestand te downloaden. Hieruit blijkt dat zelfs gebruikte stickers in Facebook Messenger worden opgeslagen.
Wat levert de geharmoniseerde wetgeving de EU-burger op? Een ander doel van de AVG is om het recht op bescherming van persoonsgegevens te versterken.5 Dit komt terug door uitdrukkelijk een aantal rechten voor het individu toe te voegen. Uit artikel 15 blijkt bijvoorbeeld dat je het recht hebt op inzage in de persoonlijke gegevens die verwerkt worden en dat bovendien jouw toestemming nodig is om überhaupt deze data te mogen verwerken. In artikel 17 vinden we het inmiddels befaamde “recht op gegevenswissing”, ofwel: het recht
Naast het toevoegen van nieuwe rechten, zijn ook bestaande rechten versterkt en verduidelijkt om geen twijfel te laten bestaan over de intentie ervan. De belangrijkste hiervan is artikel 7, waaruit blijkt dat de uitdrukkelijke toestemming van het individu nodig is voor het verwerken van persoonlijke
“ZELFS GEBRUIKTE STICKERS IN FACEBOOK MESSENGER WORDEN OPGESLAGEN”
ARTIKEL
“INDIEN DE VERZAMELING VAN GEGEVENS OMGEGOOID MOET WORDEN, KAN HET VERDIENMODEL VAN GOOGLE FLINK AANGETAST WORDEN”
data. Het intrekken van deze toestemming moet bovendien net zo eenvoudig zijn als het geven ervan. Naast de toevoeging en versterking van een aantal individuele rechten, zijn in de AVG een aantal gedetailleerde procedures toegevoegd. Een voorbeeld hiervan is het melden van een inbreuk op de bescherming van persoonsgegevens aan de bevoegde autoriteit. Uit artikel 33 blijkt dat indien een dataverwerker inschat dat de inbreuk een gevaar kan opleveren voor de rechten en vrijheden van individuen, dit binnen 72 uur moet worden gemeld. Deze procedure is vooral bestemd om zo snel mogelijk op de hoogte te komen van grootschalige datalekken. De toevoeging van dit soort procedures en verdere versterking van de controle, laat zien dat de AVG genoeg mogelijkheden biedt om toekomstige uitdagingen aan te gaan.6 Op deze manier probeert de EU handvaten aan burgers te geven om meer inzicht in hun persoonlijke gegevens te verkrijgen en te controleren. Zoals the Guardian het krachtig verwoordde: “You have the power to hold companies to account as never before.”7 Case in point: Google Waar ging het mis voor Google? Het bedrijf kreeg te maken met een van de toezichthoudende autoriteiten van de AVG. Artikel 51 bepaalt dat elke lidstaat een onafhankelijke overheidsinstantie aanwijst, die zich bezighoudt met toezicht op de naleving van de verordening. De
Franse toezichthouder CNIL kwam in actie na een aantal ingediende klachten door belangenorganisaties en ging over tot het opleggen van de boete van 50 miljoen euro.8 Google wordt vooral kwalijk genomen dat het niet transparant genoeg is. Het vereist namelijk een behoorlijk aantal stappen om erachter te komen welke data Google allemaal over jou heeft verzameld. CNIL stelt hierom dat gebruikers niet ten volle kunnen begrijpen waar ze toestemming voor geven, waardoor meerdere artikelen van de AVG overtreden zouden zijn.9 Dit is in lijn met de versterking van de individuele rechten van de nieuwe wetgeving. Het spannende van deze stellingen is dat CNIL hiermee de basis van Google’s winstmodel aanvalt: het bedrijf profiteert immers vooral van de verzameling van persoonlijke data en de koppeling daarvan aan advertenties, die hierdoor gepersonaliseerd kunnen worden. Indien de verzameling van gegevens omgegooid moet worden, kan dit proces flink aangetast worden.10 Een ander bedrijf dat onder de loep ligt is Facebook. In oktober 2018 maakte het bedrijf bekend dat hackers toegang hadden gehad tot de gegevens van zo’n 50 miljoen accounts. 11 Tien procent van deze accounts zijn afkomstig uit de Europese Unie, waardoor de AVG van toepassing is.12 Omdat het Europese hoofdkantoor van Facebook in Ierland ligt, is de Ierse toezichthoudende autoriteit verantwoordelijk om te oordelen over eventuele overtredingen van het bedrijf. De Ieren staan echter als milder bekend dan hun Franse
Maart 2019 | ALIBI Magazine
ARTIKEL
collega’s van de CNIL, waardoor het nog maar de vraag is of Facebook dezelfde consequenties zal lijden als Google.13 AVG versterker van gegevensbescherming ten opzichte van grote bedrijven? De boete aan Google lijkt een goed begin om de macht van grote bedrijven te relativeren als het aankomt op controle over persoonlijke data. Omdat het boetebesluit echter vrij haastig is genomen en uitgevoerd - een week na de eerste en enige hoorzitting kwam het besluit naar buiten14 is het nog maar de vraag of het in stand zal blijven. Naar alle waarschijnlijkheid zullen zowel Franse als Europese rechters zich er nog verder over buigen. Het zal daarom ook een test blijken voor de AVG. De vraag is of de nieuwe wetgeving daadwerkelijk de manier kan veranderen waarop we in Europa met data omgaan, of dat de omvangrijke middelen van grote techbedrijven hieraan in de weg staan. Nog een paar aantekeningen moeten worden gemaakt bij de rol die de AVG speelt bij gegevensbescherming. Hoewel de privacy autoriteiten de aanval hebben geopend op Google, is een mogelijkheid dat de nieuwe wetgeving het juist kleine bedrijven moeilijker maakt dan de grote. Ook als Google en Facebook de manier waarop zij data verwerken moeten aanpassen, is de kans groot dat de meeste gebruikers hier alsnog mee akkoord gaan: simpelweg omdat deze diensten dusdanig zijn ingeburgerd in ons dagelijks leven
dat ze niet meer weg te denken zijn. Dit geldt niet voor de diensten van (veelal kleinere) bedrijven waar mensen schaarser gebruik van maken. De drempel om klanten akkoord te laten gaan met nieuwe privacy voorwaarden ligt voor deze kleine bedrijven dus veel hoger dan bij grotere bedrijven. Hoewel EU-burgers dus meer mogelijkheden dan ooit hebben om zelf controle over hun data te nemen, is het nog een punt of dit daadwerkelijk zal gebeuren. De kans bestaat dat door grote bedrijven daadwerkelijk op de bon te slingeren, het grote publiek beter wordt bereikt over de mogelijkheden om zelf het recht in handen te nemen. De toekomst zal dit uitwijzen.•
“DE VRAAG IS OF DE NIEUWE WETGEVING DAADWERKELIJK DE MANIER KAN VERANDEREN WAAROP WE IN EUROPA MET DATA OMGAAN, OF DAT DE OMVANGRIJKE MIDDELEN VAN GROTE TECHBEDRIJVEN HIERAAN IN DE WEG STAAN”
1.
2.
3. 4. 5. 6.
7.
8.
9.
10. 11.
12.
13.
14.
Maart 2019 | ALIBI Magazine
Redactie, ‘Google krijgt gevoelige tik na schenden Europese privacywet’, FD 21 januari 2019, geraadpleegd op: https:// fd.nl/ondernemen/1286502/franseprivacywaakhond-legt-google-boetevan-50-mln-op#, A. Arnbak, ‘Miljoenenboete voor Google is baanbrekende testcase voor handhaving Europese Privacywet’ FD 23 januari 2019, geraadpleegd op: https://fd.nl/ opinie/1286665/miljoenenboete-voorgoogle-is-baanbrekende-testcase-voorhandhaving-europese-privacywet#. PbEU 2016, L 119/1. PbEU 2016, L 119/2. PbEU 2016, L 119/2. P. de Hert; V. Papakonstantinou, ‘The new general data protection regulation: still a sound system for the protection of individuals?’ CL&SR 2016/32, p. 194. A. Hern, ‘What is GDPR and how will it affect you?’ the Guardian 21 Mei 2018, geraadpleegd op: https://www. theguardian.com/technology/2018/ may/21/what-is-gdpr-and-how-will-itaffect-you. Redactie, ‘Google krijgt gevoelige tik na schenden Europese privacywet’, FD 21 januari 2019, geraadpleegd op: https:// fd.nl/ondernemen/1286502/franseprivacywaakhond-legt-google-boetevan-50-mln-op#. A. Arnbak, ‘Miljoenenboete voor Google is baanbrekende testcase voor handhaving Europese Privacywet’ FD 23 januari 2019, geraadpleegd op: https://fd.nl/ opinie/1286665/miljoenenboete-voorgoogle-is-baanbrekende-testcase-voorhandhaving-europese-privacywet#. Idem. Redactie, ‘Google krijgt gevoelige tik na schenden Europese privacywet’, FD 21 januari 2019, geraadpleegd op: https:// fd.nl/ondernemen/1286502/franseprivacywaakhond-legt-google-boetevan-50-mln-op#. A. Kharpal, ‘Facebook could face up to $1.6 billion in fines over data breach as regulators eye formal probe’ CNBC 2 oktober 2018, geraadpleegd op: https:// www.cnbc.com/2018/10/02/facebookdata-breach-social-network-could-faceeu-fine.html. A. Arnbak, ‘Miljoenenboete voor Google is baanbrekende testcase voor handhaving Europese Privacywet’ FD 23 januari 2019, geraadpleegd op: https://fd.nl/ opinie/1286665/miljoenenboete-voorgoogle-is-baanbrekende-testcase-voorhandhaving-europese-privacywet#. Idem.