Data Protection - May 2021
MEPs get involved in the adequacy debate for the U.K. 🇬🇧 In addition, the ECHR 🇪🇺 pronounces on conditions for safeguards in (mass) surveillance and SAs continue to issue fines.
🇪🇺 European developments
MEPs 🇪🇺 urge the Commission to amend UK adequacy decisions
- UK data protection laws are similar to EU laws, but MEPs raise questions on enforcement and exemptions
- Exemptions for immigration and national security purposes need to be clarified
- Onward transfers of data to other countries and bulk access to data by law enforcement are also a concern
- National authorities should suspend data transfers to the UK in the absence of guarantees
EDPS 🇪🇺 opens two investigations following the “Schrems II” Judgement
The EDPS launched two investigations today, one regarding the use of cloud services provided by Amazon Web Services and Microsoft under Cloud II contractsby European Union institutions, bodies and agencies (EUIs) and one regarding the use of Microsoft Office 365 by the European Commission.
Case law
ECHR 🇪🇺: Insufficient Swedish safeguards in bulk signals-intelligence gathering risked arbitrariness and abuse
In today’s Grand Chamber judgment in the case of Centrum för rättvisa v. Sweden (application no. 35252/08) the European Court of Human Rights held, by a majority of 15 votes to 2, that there had been:a violation of Article 8 (right to respect for private and family life, the home and correspondence)of the European Convention on Human Rights.
ECHR 🇪🇺: UK surveillance regime: some aspects contrary to the Convention
England and Wales Court of Appeal 🇬🇧: EU citizens have the right to get full access to records about them held by the Home Office
The case will impact EU citizens who are denied settled status or future immigration visas can have full access to Home Office databases to see records used that could include social benefits, entry to the country records, criminal and civil offence records.
Supervisory Authorities
AP 🇳🇱 fines Locatefamily.com EUR 525k for not having a representative in the EU
Locatefamily.com publishes address and telephone numbers of people, often without their knowledge. If they want to have their data deleted, it is not easy because Locatefamily does not have a representative in the EU. Not having a representative in the EU is a violation of the GDPR and the reason for the fine.
Datatilsynet 🇳🇴 intents to fine Disqus Inc. NOK 25M for not complying with the GDPR rules on accountability, lawfulness, and transparency
AEPD 🇪🇸 held that using a thermal camera to verify if users of a service have a higher temperature than a certain threshold, in the context of the COVID-19 pandemic, is not processing when the data shown by the camera is not used, and the persons are not asked to identify themselves
AEPD 🇪🇸 held that the monitoring of news and social networks by police did not constitute personal data processing
The Directorate for National Security of the Ministry of Interior issued guidelines for the police forces to monitor news and social networks to spot fake news and misinformation, to prevent some actors from causing social stress, in light of the covid-19 pandemic.
DPC 🇮🇪 fines Credit Bureau EUR 90k for database integrity breach
The Irish DPA fined the Irish Credit Bureau (ICB) €90,000 regarding a technical error in its database which lead to the disclosure of incorrect account records. The ICB violated Article 25(1) GDPR by failing to take measures designed to implement the accuracy principle in the database, and Articles 5(2) and 24(1) GDPR by failing to undertake appropriate testing of coding changes.
Baden-Württemberg SA 🇩🇪: ‘Just Eat Takeaway violates GDPR data protection law’
A subsidiary of the Dutch meal delivery group Just Eat Takeaway, the German Lieferando, violates the GDPR data protection law extensively. This is the conclusion of a supervisor from the German state of Baden-Württemberg. He has lodged the case with the Dutch Data Protection Authority in The Hague.
ICO 🇬🇧 publishes data protection Accountability Framework
Ways to meet our expectations:
* You have a dashboard giving a high-level summary of all key data protection and information governance KPIs.
* The group(s) providing oversight of data protection and information governance regularly discuss KPIs and the outcomes of monitoring and reviews.
* Data protection and information governance KPIs and the outcomes of monitoring and reviews are discussed regularly by groups at operational level, for example in team meetings.
Literature
Article - Compatibility test: Can I process lawfully collected personal data for a new purpose?
When launching a project that involves processing of personal data, previously collected for a different purpose, what are the requirements? Companies usually focus on the legal basis of processing and information duties, but the compatibility of processing is also a key element under the General Data Protection Regulation (GDPR) that needs to be analysed when processing "currently existing data" for new purposes.
Article - DSA Proposal: Recommendations for the EU Parliament and Council
Article - (Digital) neo-colonialism in the smart city
Article - Heads in the Clouds: Measuring the Implications of Universities Migrating to Public Clouds
Survey - Privacy and personal data protection in Africa: A rights-based survey of legislation in eight countries
Article - Comparing Constitutional Privacy and Data Protection Rights within the EU
Overview - Data protection Landscape
Network - Data Protection Scholars Network
Technology
Exploiting custom protocol handlers for cross-browser tracking in Tor, Safari, Chrome and Firefox
Demystifying the US Census Bureau's reconstruction attack
The Census Bureau aggregates it and publishes statistics about the US population. A lot of statistics: in 2010, it released over 150 billion statistics about the US population. These statistics then have many applications: scientific research, informing public policy, determining election districts, etc.
Media
Dutch national Ombudsman warns that citizen is not a dataset
The citizen is increasingly affected by the government’s use of data and algorithms. That use is not always evident and transparent. Nevertheless, it does affect the trust and confidence that the general public has in public sector authorities.
noyb aims to end “cookie banner terror” and issues more than 500 GDPR complaints
'If Apple is the only organisation capable of defending our privacy, it really is time to worry'
IAPP: EU grappling with potential one-stop-shop reform
There is confusion aplenty regarding one-stop shop's effectiveness due to jurisdictional questions brought forward by precedent-setting fines and an opinion from the EU's highest court, while a clear difference of opinion remains between EU data protection authorities on enforcement strategies in one-stop-shop cases.
See also MEPs call for infringement procedure against Ireland 🇮🇪.
IAPP: The data transfer derogations in Article 49 explained
🇳🇱 Nederlandse ontwikkelingen
AP legt boete van EUR 15k op aan onderhoudsbedrijf voor het verwerken van aard en oorzaak van ziekte van werknemers
Het bedrijf hield bij wat de oorzaak was van het ziekteverzuim. Daarmee verwerkte het bedrijf meer gezondheidsgegevens dan was toegestaan. Bovendien was de verzuimregistratie onvoldoende beveiligd. Het bedrijf heeft de overtredingen inmiddels beëindigd.
AP legt boete op van 7,5k aan PVV Overijssel vanwege niet melden datalek
Jurisprudentie
Rechtbank Midden-Nederland: SVB deelt onrechtmatig persoonsgegevens van alle kinderen met kinderbijslag
De Sociale Verzekeringsbank handelt in strijd met de AVG, door van alle kinderen met kinderbijslag persoonsgegevens aan de Belastingdienst/Toeslagen te verstrekken. Dat is niet proportioneel, omdat voor meer dan de helft van deze kinderen geen recht bestaat op een kindgebonden budget, vanwege het inkomen van de ouders. Het met het oog daarop toch delen van persoonsgegevens in dan onrechtmatig. De bestuursrechter is bevoegd om van dit verzoek om schadevergoeding kennis te nemen, maar oordeelt in deze zaak dat geen schade is geleden.
Volgens Sven Wakker (Dirkzwager) wordt gevorderde immateriële schadevergoeding terecht afgewezen, omdat de gestelde immateriële schade niet met concrete gegevens is onderbouwd. De rechtbank past daarmee volgens hem het EBI-arrest van de Hoge Raad op juiste wijze toe.
Rechtbank Gelderland: Ook optimale beveiliging sluit een hack niet uit & een hack is geen garantie op schade
Anders dan [eisende partij] meent, kan uit het enkele feit dat een hacker er in is geslaagd bij de persoonsgegevens te komen, nog niet worden afgeleid dat NederWoon in strijd heeft gehandeld met artikel 5 Avg. Immers, ook bij de meest optimale beveiliging zal helaas niet volledig uit te sluiten zijn dat technisch (zeer) bekwame kwaadwillenden zich toegang verschaffen. [r.o. 4.3]
Rechtbank Gelderland: Belastingdient dient te verweren dat dubbele nationaliteit geen rol heeft gespeeld bij selectie
De rechtbank acht het van belang om in dit geval uit te kunnen sluiten dat dubbele nationaliteit heeft geleid tot (een grotere kans op) selectie en/of uitworp in dit jaar of in een eerder jaar. Uitworp in een eerder jaar kan namelijk als gevolg hebben gehad dat de kans op selectie en/of uitworp in het latere jaar groter is geworden, waardoor eiser dus indirect in een ongunstiger positie kwam te verkeren dan andere belastingplichtigen die geen dubbele nationaliteit hebben en bij wie op vergelijkbare wijze is afgeweken van de ingediende aangifte. In verhouding tot de ernst van een mogelijke inbreuk op het recht op gelijke behandeling is de onzekerheid of dubbele nationaliteit een rol heeft gespeeld bij de selectie en/of uitworp in dit geval te groot.
Rechtbank Den Haag: Facebook verwerkt ook persoonsgegevens voor het tegengaan van IE-inbreuken
PVH heeft verder voldoende duidelijk gemaakt wat zij met die gegevens wil: de inbreuk een halt toeroepen. Deze verwerking van de persoonsgegevens is geoorloofd volgens art. 6 lid 1 onder f AVG. De verwerking van de gegevens is in het licht van het voorgaande noodzakelijk en tevens verenigbaar met het doel waarvoor zij zijn verzameld. Uit het gehele proces beschreven in r.o. 2.8 en de daarin besproken algemene voorwaarden is duidelijk dat een houder van een Facebook-account, alvorens hij/zij tot plaatsing van advertenties overgaat, verplichtingen aangaat waaronder het respecteren van rechten van intellectuele eigendom met onderkenning dat zijn gegevens kunnen worden afgegeven aan derden indien hij zich schuldig maakt aan inbreuk. Dat het doel van de verzameling van identificerende gegevens door Facebook daarom tevens ziet op het tegengaan van illegale praktijken, waaronder inbreuk op de rechten van derden, zal die gebruiker volstrekt helder moeten zijn geweest, zo al niet vanaf de aanmaak van de Facebook-account, dan in elk geval na aanmaak van de (zakelijke) advertentieaccount. [r.o. 4.29.10]
Rechtbank Rotterdam: Boete opgeheven voor niet delen persoonsgegevens in CIOT
De boete die de staatssecretaris van Economische Zaken en Klimaat aan een telecomaanbieder heeft opgelegd omdat deze haar database met klantgegevens niet beschikbaar stelde voor opsporingsdoeleinden, wordt door de rechtbank Rotterdam ongedaan gemaakt. Alle telecomaanbieders zijn verplicht hun klantgegevens ter beschikking te stellen voor de bestrijding van criminaliteit en de bescherming van de nationale veiligheid. Deze telecomaanbieder weigerde dat omdat de klantgegevens volgens haar mogelijk ook in strijd met de wet zouden worden ingezien door politie, justitie en de veiligheidsdiensten. Verder was zij bang aansprakelijk te worden gehouden voor onrechtmatige raadpleging van haar klantgegevens. De rechtbank oordeelt dat privacybescherming of bronbescherming van journalisten geen belangen van de telecomaanbieder zelf zijn.
Rechtbank Overijssel: Forumkeuze is niet geldig voor Cypriotisch bedrijf en dient consument inzage te geven in persoonsgegevens
Overheid
Defensie past werkwijze bescherming persoonsgegevens aan na rapport FG
In het rapport wordt geconcludeerd dat het Land Information Manoeuvre Centre (LIMC) van Defensie op enkele punten de geldende wetten en regels voor de bescherming van persoonsgegevens onvoldoende heeft nageleefd.
Gemeenten kijken op grote schaal en in het geheim mee met burgers op sociale media
Nederlandse gemeenten kijken op grote schaal mee met burgers op sociale media. Daarvoor gebruiken ze onder meer nepaccounts, een methode die gemeenten niet mogen gebruiken.
Algemene Rekenkamer: Informatiebeveiliging Rijk nog niet op orde
In 2020 zijn er bij ministeries en de Hoge Colleges van Staat verschillende incidenten geweest op het gebied van informatiebeveiliging. WhatsApp-accounts van zowel Eerste als Tweede Kamerleden en ambtenaren van ministeries zijn door criminelen overgenomen, bij het Ministerie van Buitenlandse Zaken was sprake van een mogelijk datalek en het veilig gebruik van applicaties voor videovergaderingen was onvoldoende gegarandeerd.
Kamerbrief over grondslagen en werkzaamheden van de NCTV
De conclusie van dit project luidde in februari 2021 dat specifiek het identificeren en analyseren van dreigingen en risico’s op het gebied van terrorisme en nationale veiligheid, juridisch kwetsbaar is indien daarbij (bijzondere) persoonsgegevens worden verwerkt ten behoeve van analyses en duidingenop basis van eigen openbare bronnenonderzoek. De bovengenoemde taak van algemeen belang die de NCTV namens de minister uitvoert, is niet verankerd in een formele wet. Versterking en explicitering van het wettelijk kader op dit punt is dan ook nodig, ook tegen de achtergrond van de vereiste voorzienbaarheid van de verwerking van persoonsgegevens.
Landsadvocaat buigt zich over vraag of PwC onderzoek mag doen op e-mails van ambtenaren bij Financiën
1.1.5. PwC heeft verzocht om de e-mails van deze 33 betrokkenen omdat PwC, op grond van hun functie, verklaringen afgelegd tegenover de Parlementaire Ondervragingscommissie Kinderopvangtoeslag of een e-mail van 3 juni 2019, vermoedt dat die e-mails relevant kunnen zijn voor het onderzoek.
1.1.6 De vraag is hoe het verzoek van PwC zich verhoudt tot het recht op bescherming van de persoonlijke levenssfeer van de (voormalig) bewindspersonen en (voormalig) ambtenaren en tot de Algemene verordening gegevensbescherming (AVG).
VWS publiceert nieuwste versie DPIA CoronaCheck app en coronatoegangsbewijs
Binnen de scope van deze PIA valt:
-het ophalen van een negatief testresultaat bij een teststation (verstrekker);
-het genereren van een digitaal of fysiek testbewijs (in CoronaCheck of via de websitecoronacheck.nl);
-de validatie van het testbewijs voor toegang (door CoronaCheck Scanner). Buiten de scope van deze PIA valt de gegevensverwerking bij de teststations zoals ingericht door of namens SON.
TNO: Quickscan AI in publieke dienstverlening II
Rapport van onderzoeksinstituut TNO over het gebruik van AI (kunstmatige intelligentie) door de overheid. Het gaat dan bijvoorbeeld om gebruik van algoritmen om grote hoeveelheden gegevens te analyseren.
TIB publiceert jaarverslag 2020 over toezicht MIVD en AIVD
Bij 8,1 % van de verzoeken van de MIVD heeft de Toetsingscommissie Inzet Bevoegdheden geoordeeld dat de toestemming onrechtmatig is verleend. Bij 1,9% van de verzoeken van de AIVD heeft de TIB geoordeeld dat de toestemming onrechtmatig is verleend. Ten opzichte van de voorgaande periode is een hoger percentage van de verzoeken van de MIVD als onrechtmatig beoordeeld. Dit heeft zowel te maken met de verzochte bevoegdheden als met de kwaliteit van de verzoeken. Het percentage van verzoeken van de AIVD dat als onrechtmatig is beoordeeld, is slechts beperkt gestegen.
Gemeentelijke Ombudsman Rotterdam over algoritmes: “Dat het technisch kan, betekent nog niet dat het moet”
Naleving & toezicht
'Werkgever mag niet vastleggen wie gevaccineerd is'
Vaccinatie tegen het coronavirus vindt in Nederland plaats op vrijwillige basis. Ook de werkgever kan zijn werknemers niet verplichten om zich te laten vaccineren. Daarnaast is het vanwege de privacywetgeving niet toegestaan dat de werkgever vastlegt of een werknemer al dan niet gevaccineerd is. Deze regel geldt ook als een werknemer zelf vrijwillig zijn/haar vaccinatiestatus bekend maakt aan de werkgever. Een bedrijfsarts mag wel vragen naar vaccinaties en andere medische gegevens als daar een goede reden voor is. Deze informatie mag de bedrijfsarts niet delen met de werkgever.
Media
Correspondent: Spoiler, zo innovatief zijn Apple en Google helemaal niet - Evgeny Morozov
Evgeny hield ook een lecture op Impakt Festival.
Correspondent: Hoe kwetsbaar Europa is, leer je van een broodrooster
Je kunt een broodrooster zien als een metafoor voor een van de belangrijkste ontwikkelingen van de laatste dertig jaar in Europa, zegt tech-expert Bert Hubert. Omdat alles wordt geoutsourcet, begrijpen bedrijven zelf niet meer wat ze maken. Dat gebeurde in de telecomsector: door jarenlange uitbesteding hebben internet- en telefoniebedrijven nauwelijks technologische kennis meer in huis. Dat maakt kwetsbaar.
Zie daarbij ook de Beantwoording Kamervragen over het bericht dat Huawei toegang had tot gegevens van miljoenen Telfort-klanten.