Toon items op tag: Privacy First

Deze week vond in de Tweede Kamer (Vaste commissie voor Infrastructuur en Waterstaat) een interessant 'rondetafelgesprek' plaats over de toegang tot data in het openbaar vervoer. Naarmate de hoeveelheid data (waaronder persoonsgegevens) in het openbaar vervoer toeneemt, is er sprake van een toenemende druk om deze data met diverse partijen te delen en voor allerlei doelen te gaan gebruiken. Dit staat op gespannen voet met het recht op privacy van de individuele reiziger. Privacy First maakt zich al jaren sterk voor het recht op privacy en anonimiteit in het openbare domein, waaronder het openbaar vervoer. Wij reageerden daarom direct positief op de uitnodiging van de Tweede Kamer om aan dit rondetafelgesprek deel te nemen. Aan alle deelnemers werd verzocht om vooraf hun voornaamste standpunten kenbaar te maken middels korte position papers (maximaal twee A4). Klik HIER voor de position paper van Privacy First (pdf) en HIER voor de position papers van de overige genodigden, waaronder CBS, Translink en reizigersvereniging Rover. De belangrijkste standpunten van Privacy First luiden als volgt:

1. Iedere reiziger heeft recht op anonimiteit in het openbaar vervoer.
2. Alleen geanonimiseerde, geaggregeerde data mogen - onder strikte waarborgen - gedeeld worden.
3. Geen massa-surveillance in het openbaar vervoer.
4. Transparantie bij privacy-inbreuken.
5. Privacy-waarborgen bij reizigersonderzoek.
6. Aantoonbaar gebruik van privacy by design.

Privacy First maakte van de gelegenheid gebruik door voor het rondetafelgesprek een OV-ervaringsdeskundige bij uitstek af te vaardigen: privacy-activist Michiel Jonker voerde namens ons het woord. Enig gevoel van urgentie ten aanzien van privacy bleek bij de aanwezige Kamerleden en overige genodigden echter grotendeels afwezig, aldus Jonker in zijn eerste reactie na afloop. Zijn algehele kritische impressie van het rondetafelgesprek zal Privacy First spoedig op deze pagina publiceren. Hieronder kunt u alvast de video van de volledige sessie terugkijken en uw eigen conclusies trekken.

Update 8 oktober 2019: lees HIER de gehele impressie en analyse die Michiel Jonker (op persoonlijke titel) schreef naar aanleiding van het rondetafelgesprek op 10 september jl. (pdf, 67 pp).

Update 8 juli 2021: de Afdeling bestuursrechtspraak van de Raad van State heeft op 5 juli jl. de drie hoger beroepen van Jonker over privacy in het OV behandeld in drie opeenvolgende zittingen. In elke zitting ging het over de weigering van de AP om (voldoende) onderzoek te doen en de weigering van de AP om handhavend op te treden:

Zitting 1: de weigering van contante betaling in de bus door Connexxion.

Zitting 2: drie inbreuken op de privacy door NS:
a) verwerking persoonsgegevens bij teruggave van restsaldo op "anonieme" OV-chipkaarten aan de eigenaar;
b) NS eist persoonsgegevens van reizigers die aan de balie een internationaal treinkaartje binnen de EU willen aanschaffen;
c) NS brengt extra service-kosten in rekening aan reizigers die aan de balie privacy-vriendelijk (en dus contant) willen betalen voor het opladen van hun "anonieme" OV-chipkaart.

Zitting 3: drie inbreuken op de privacy door NS:
a) ontbrekende anonimiteit van de tot voor kort als "privacy-vriendelijk" verkochte "anonieme" OV-chipkaart, en het bedrog van NS daarover totdat het uitkwam;
b) privacy-discriminatie van houders van een voordeelurenabonnement (VDU): zij krijgen geen voordeelurenkorting als zij reizen met een "anonieme" OV-chipkaart;
c) privacy-discriminatie bij de uitvoering van de regeling Geld Terug Bij Vertraging (GTBV): houders van "anonieme" OV-chipkaarten krijgen alleen hun geld terug als zij hun OV-chipkaart feitelijk de-anonimiseren, waardoor niet alleen de vertraagde reis, maar ook alle andere reizen door NS en/of TLS geregistreerd kunnen worden.

Jonker: "De zeven inbreuken op de privacy die in deze drie zittingen werden behandeld, geven een beeld hoe Nederlandse vervoerbedrijven gezamenlijk aan alle kanten proberen om de reisgegevens (plaatsen en tijden van de privé-reizen van mensen) buit te maken, en om het reizigers die hun privacy proberen te behouden, zo moeilijk mogelijk te maken. Dit wordt gestimuleerd door verschillende ministeries, andere overheidsinstanties (bijvoorbeeld het CBS) en allerlei en gremia uit het zogenoemde "maatschappelijke middenveld" (de polder). De Autoriteit Persoonsgegevens weigert ertegen op te treden. De data-roof is in volle gang. Het lijkt of ook rechters die niet willen stoppen. Mijn analyse van oktober 2019 dat er in Nederland sprake is van een conglomeraat van overheden en bedrijven dat reële privacy in het openbaar vervoer wil afschaffen, wordt op deze manier opnieuw bevestigd.

Als de Raad van State gaat oordelen dat deze willekeur van vervoerbedrijven bij het verwerken van persoonsgegevens is toegestaan, en die willekeur daarmee gaat legaliseren, dan is het duidelijk dat privacy in Nederland in rechte niet meer wordt beschermd en daarmee in de praktijk wordt afgeschaft. Het grondrecht op privacy is er dan niet meer. In plaats daarvan is privacy dan alleen nog een gunst die in sommige gevallen aan sommige mensen wordt verleend, met willekeur en op instrumentele gronden, bijvoorbeeld politieke of relationele gronden - maar aan andere mensen niet. De overheid en grote bedrijven mogen dan, zonder onze toestemming, ongehinderd tot diep in ons privé-leven doordringen en ons via die weg aansturen, belonen en straffen."

Een interview met Jonker, video-samenvattingen van de drie zittingen en de integrale video-opnamen van de zittingen zijn te vinden op de site van Potkaars: https://potkaars.nl/blog/2021/7/7/de-veronderstelling-dat-je-het-recht-hebt-anoniem-door-het-leven-te-gaan-ter-discussie-gesteld-door-de-ns

Media:
Volkskrant verslaggeverscolumn 6 juli 2021: Privacy bestaat niet meer, en dat lieten we zelf gebeuren 

Update 2 maart 2022: op 25 februari jl. heeft Jonker een verzoekschrift verzonden naar het Europees Hof voor de Rechten van de Mens (EHRM, ECtHR), waarin hij naar voren brengt dat de drie uitspraken van de Afdeling bestuursrechtspraak van de Raad van State d.d. 10 november 2021 niet in overeenstemming zijn met artikel 8 en 14 van het Europees Verdrag voor de Rechten van de Mens (EVRM, ECHR).

Het Engelstalige verzoekschrift (een zogeheten "application") heeft als titel: "Public Transport - a Railroad to Surveillance?". In het verzoekschrift stelt Jonker het belang van materieel recht ("substantive justice") centraal. Als het Europese mensenrechtenverdrag alleen formeel en procedureel wordt geïnterpreteerd, wordt het recht op privacy niet adequaat beschermd. Jonker: "Het was een hele klus om het volgens de regels van het Europese Hof te doen. Uiteindelijk ging het om een pakket van 993 pagina's: het aanvraagformulier van 13 pagina's, een annex van 19 pagina's en de overige bijlagen: 961 pagina's - allemaal enkelzijdig afgedrukt en handmatig doorgenummerd. Ik hoop dat ik aan alle regels heb voldaan. Als het Europese Hof mijn verzoekschrift desondanks niet-ontvankelijk zou verklaren, dan zou dat duidelijk maken dat individuele Europese burgers in de praktijk geen toegang hebben tot het hof dat hun mensenrechten dient te beschermen. Ik hoop natuurlijk dat het hof ziet dat dit om een serieuze zaak gaat: de mogelijkheid voor Nederlandse en Europese burgers om met het openbaar vervoer te reizen zonder continu gemonitord te worden. Als wij geen China 2.0 willen worden, dan is openbaar vervoer met behoud van privacy van cruciaal belang."

Voor de tekst van Jonkers verzoekschrift, klik HIER (pdf). 

Media: 
TechnologIE, privacy en recht, 10 mei 2022: Dutch public transport - a railroad to surveillance?

Update 6 oktober 2022: op 8 september jl. heeft het Europese Hof voor de Rechten van de Mens (EHRM) het verzoekschrift van Jonker niet-ontvankelijk verklaard en daarmee geweigerd de zaak in behandeling te nemen. Het hof motiveert deze beslissing summier: "Op grond van zijn jurisprudentie (...), in het licht van het materiaal waarover hij beschikt en voor zover de zaken waarover geklaagd wordt binnen zijn competentie vallen, is het Hof van oordeel dat deze niet aannemelijk maken dat er sprake zou zijn van een aantasting van de rechten en vrijheden zoals bedoeld in het Verdrag of de daarbij behorende Protocollen en dat er niet voldaan is aan de ontvankelijkheidsvereisten in artikelen 34 en 35 van de Conventie." (vertaling door Jonker)

Na het raadplegen van de jurisprudentie waarnaar het EHRM verwijst (twee eerdere uitspraken van het EHRM), spreekt Jonker van een "bizarre beslissing die de geloofwaardigheid van de rechtbescherming die artikel 8 EVRM heet te bieden, fundamenteel aantast". Uit de weigering van het Hof om deze zaak zelfs maar te in behandeling te nemen, blijkt volgens Jonker dat "de privacy van reizigers in het openbaar vervoer in het geheel niet wordt beschermd door de rechterlijke instantie die, als alle andere bescherming faalt, als enige nog een waarborg kan bieden, en ook moet bieden, dat artikel 8 van het EVRM daadwerkelijk wordt toegepast."

Het EHRM verwijst naar twee eerdere uitspraken in zaken die volgens het EHRM kennelijk "in wezen gelijk" zijn aan de door Jonker naar voren gebrachte zaak. Het lijkt of het EHRM de behandeling van Jonkers zaak om die reden niet nodig vindt en hem daarom niet-ontvankelijk heeft verklaard. De twee zaken waarnaar het EHRM verwijst, hebben beide betrekking op bedrijven die enkele werknemers hadden ontslagen na hen te hebben gemonitord en misdragingen te hebben geconstateerd. In die zaken kwam het EHRM tot de conclusie dat het ontslag, ondanks de heimelijke verwerking van persoonsgegevens, niet onrechtmatig was. Het EHRM lijkt het heimelijk monitoren van werknemers door hun eigen werkgever, op grond van concrete verdenkingen, gelijk te stellen aan het monitoren van de privé-reizen van miljoenen OV-gebruikers door vervoerbedrijven.

Jonker: "Het EHRM stelt het recht van een werkgever om zijn eigen medewerkers tijdens werktijd voldoende te controleren na een specifieke verdenking, ten onrechte gelijk aan een recht van een vervoerbedrijf om privégegevens van willekeurige reizigers te verzamelen, zonder dat die klanten van enige overtreding worden verdacht. Eigenlijk zegt het EHRM hiermee twee dingen: 1. OV-reizigers mogen qua gegevensverwerking behandeld worden alsof ze geen klanten van het vervoerbedrijf zijn, maar werknemers van dat bedrijf. En 2. OV-reizigers mogen qua gegevensverwerking behandeld worden alsof er op hen een concrete verdenking rust. Op deze manier blijft er van het recht op privacy natuurlijk niets over. Als iedere privépersoon mag worden behandeld als een verdachte werknemer, dan leven we in een surveillance-maatschappij. Artikel 8, tweede lid van het EVRM staat surveillance alleen toe voor zover die noodzakelijk is in een democratische samenleving. Dat wordt door het EHRM op deze wijze genegeerd."

Gevraagd wat de verklaring zou kunnen zijn voor deze beslissing van het EHRM, antwoordt Jonker: "Ik kan natuurlijk niet in het hoofd van de betreffende rechter kijken. Het enige waar ik op af kan gaan, is de summiere motivering en de jurisprudentie waarnaar verwezen wordt. Door de zaak niet eens in behandeling te nemen, maakt het EHRM het onmogelijk om hierover duidelijkheid te krijgen, want tegen deze beslissing staat geen rechtsmiddel open. Op deze manier maakt het EHRM natuurlijk een lachertje van het idee dat er sprake zou zijn van kenbaar recht. Maar als ik mag raden naar mogelijke redenen, dan zie ik er twee. Ten eerste denk ik dat het EHRM, met zijn enorme werklast en structureel gebrek aan personeelscapaciteit, heel pragmatisch zoveel mogelijk zaken niet-ontvankelijk wil verklaren, en dus naar redenen zoekt - desnoods voorwendselen - om dat te kunnen doen. Dus dan denkt zo´n rechter: waar vind ik jurisprudentie waarmee ik deze zaak terzijde kan schuiven? Wie zoekt zal vinden, en als zo'n rechter dan iets ziet wat op het eerste gezicht bruikbaar lijkt, dan denkt-ie: waarom niet? Dat het dan om een heel ander soort zaak gaat, maakt voor zo'n rechter dan niet uit, want de indiener van het verzoekschrift kan toch niets meer doen als de zaak niet-ontvankelijk wordt verklaard. Ik denk dat de directe reden voor de niet-ontvankelijkheidsverklaring heel oppervlakkig en pragmatisch kan zijn."

Een tweede mogelijke reden ziet Jonker in het feit dat een vervoersbewijs, bijvoorbeeld een treinticket, door de rechter wordt opgevat als een "contract" en om die reden wordt gelijkgesteld aan het arbeidscontract dat een werknemer heeft met zijn werkgever. Jonker: "Hier zie je de politieke doorwerking van het neoliberalisme in de opvattingen van rechters die onafhankelijk de wet zouden moeten uitleggen. Ze wensen niet meer te zien dat er een verschil is tussen een contract waarvoor een werknemer willens en wetens heeft getekend toen hij vrijwillig werk aanvaardde, en de algemene voorwaarden die een vervoerbedrijf eenzijdig heeft opgesteld en oplegt aan miljoenen OV-reizigers die afhankelijk zijn van het openbaar vervoer. Dit is tekenend voor de manier waarop de EU en kennelijk ook het EHRM een neoliberale logica hebben geïnternaliseerd die in strijd is met internationale verdragen zoals het EVRM. Ik heb in mijn verzoekschrift aan het EHRM op het misbruik van het contractbegrip gewezen en aangegeven dat er geen democratische noodzaak bestaat voor de betreffende aantastingen van de privacy. Ik heb aangegeven dat de Raad van State heeft geweigerd om de zaak rechtstreeks aan het EVRM te toetsen. Maar nu weigert het EHRM zelf óók om de zaak inhoudelijk aan het EVRM te toetsen. Tja, als het EHRM weigert mijn verzoekschrift te behandelen, dan kunnen er over het cruciale punt van de verhouding tussen een democratische noodzaak en de bepalingen in een door een bedrijf opgesteld contract ook geen argumenten worden gewisseld. Er ontstaat dan een juridisch stilzwijgen dat de weg vrijmaakt voor een voortzetting van het machtsmisbruik. Er is dan geen rechtsbescherming." Voor Jonkers nadere analyse van de door het EHRM genoemde jurisprudentie, zie HIER (pdf).

Gevraagd welke conclusies hij trekt uit de zaak, antwoordt Jonker: "Juridisch gezien is dit het einde van het verhaal. Ik constateer dat zowel Nederlandse rechters als het Europese mensenrechtenhof weigeren het grondrecht op privacy in het openbaar vervoer te beschermen. Als die rechters met steekpenningen omgekocht waren, had de uitkomst niet slechter kunnen zijn. Dit is slechts één voorbeeld van de manier waarop privacy in naam wordt gerespecteerd, maar in feite wordt geëlimineerd. Eén van de gevolgen daarvan is dat er van mijn vertrouwen dat we in een zogeheten 'rechtsstaat' zouden leven, weinig meer over is. Het recht - 'de rule of law' - is gereduceerd tot een retorisch middel om bepaalde politieke doelen te dienen."

Jonker vergelijkt wat er in de EU op dit moment met de privacy van inwoners gebeurt, met de drie Poolse delingen aan het eind van de achttiende eeuw. "Europese machthebbers wilden Polen niet alleen als reëel bestaande staat van de kaart vegen, maar probeerden na de laatste deling ook de herinnering aan wat Polen ooit geweest was, uit te wissen. Het duurde meer dan honderdtwintig jaar voordat Polen weer boven water kwam, in een nieuwe, andere vorm. Tegenwoordig vinden we het gedrag dat de grote Europese mogendheden destijds vertoonden, misdadig - kijk maar hoe we denken over Poetin en zijn huidige poging om Oekraïne op te delen. Misschien zullen we ooit op dezelfde manier kijken naar de manier waarop Europese machthebbers tegenwoordig onze privacy om zeep helpen, met collaboratie van rechters op alle niveaus. Die machthebbers en rechters zullen niet worden gestraft, net zo min als Catharina de Grote, de Habsburgers, de Pruisische vorsten en hun dienaren destijds werden gestraft om wat ze met Polen deden. Door het falen en de hypocrisie van zogenaamde vertegenwoordigers van de Europese rechtsorde, begin ik de laatste tijd meer begrip te krijgen voor mensen die de EU als een onderdrukker zien. Ik hoop bijvoorbeeld dat de Oekraïners, wanneer ze de Russische aanvallers eenmaal hebben verdreven, zich vervolgens niet van de weeromstuit met huid en haar aan een steeds imperialistischer EU zullen zullen overleveren, maar hun vrijheid, inclusief hun privacy, ook dan zullen verdedigen. Maar ik vrees het ergste."

Hij trekt een zuur gezicht. "Ik heb sinds het begin van deze zaak in 2014 consequent mijn zogenaamd anonieme OV-chipkaart gebruikt, terwijl ik jaarlijks ook 60 euro betaalde voor mijn dalurenkaart die 40% korting had moeten bieden, maar die door NS ongeldig werd verklaard in combinatie met de anonieme OV-chipkaart. Ik heb dus acht jaar lang 66% te veel betaald voor mijn treinreizen in de daluren, plus een abonnement dat NS mij niet toestond te gebruiken met behoud van privacy. Jaarlijks gaat het dan toch om enkele honderden euro's. Dat geld zal ik nooit meer terugkrijgen, dat is door NS gestolen. Dit is Nederland, een land van dieven met witte boorden."

Is dat dan het einde van het verhaal voor wat betreft privacy in het openbaar vervoer? Jonker: "Misschien nog niet helemaal. Naar aanleiding van één onderdeel van de zaak, namelijk het eisen van persoonsgegevens bij internationale treintickets, heb ik om juridisch-technische redenen in 2020 een tweede handhavingsverzoek ingediend. Inmiddels heeft de AP naar aanleiding daarvan een onderzoek gestart. Ook heeft de SP daarover recentelijk schriftelijke kamervragen gesteld aan de minister. Dat loopt dus nog. Maar gezien het ontbreken van Europese of internationaalrechtelijke rechtsbescherming, vraag ik me af of er voldoende politieke druk kan ontstaan om de privacy van internationale treinreizigers serieus te gaan nemen. En zelfs als dat gebeurt, zou dat niet meer zijn dan een druppel op een gloeiende plaat. Want de systematische, grootschalige privacy-schending met het Nederlandse OV-chipkaart-systeem, die wordt gewoon toegestaan - dat wil zeggen door de AP gedoogd en door de rechters gelegaliseerd of niet behandeld."

Gevraagd welke conclusies hij voor zichzelf trekt, antwoordt Jonker: "Ik heb in deze zaak de juridische weg tot het einde toe gevolgd, mede om te testen of er uiteindelijk nu wel of geen sprake is van rechtsbescherming op het gebied van privacy. Als je het als een experiment ziet, dan is de uitkomst na acht jaar procederen duidelijk: er is geen serieuze rechtsbescherming, de AVG en artikel 8 EVRM worden in de praktijk misbruikt als wassen neuzen. Er lopen nog een paar andere privacy-procedures, die wil ik netjes afmaken, maar ik verwacht er niet veel meer van. Als het recht faalt, blijft de politiek over. Maar ik ben geen politiek dier. En bovendien is het ontwikkelen van politieke kracht afhankelijk van het bewustzijn van mensen. Misschien dat ik op een bescheiden manier iets kan bijdragen aan privacy-bewustzijn."

Jonker zegt dat hij in één van zijn motiveringen aan de raad van State, op 29 april 2020, schreef over wat hij "de banaliteit van het derde kwaad" noemt. "Dat hoofdstuk eindigde als volgt: 'Dit derde kwaad, de sluipende eliminatie van humaan bewustzijn, kan niet op spectaculaire wijze bedwongen worden met tanks of raketten, maar alleen door middel van aanwending van individueel en collectief bewustzijn, de daaruit voortvloeiende collectieve wil, en de daar weer uit voortvloeiende wetgeving, rechtspraak en wetshandhaving.' Dus ik denk dat het zaak is om te werken aan nieuw bewustzijn als basis om uit te groeien boven de huidige, technocratische tunnelvisie. Het echte probleem is humanitair, niet technisch. Alleen door humaniteit centraal te stellen, kunnen we komen tot een herstel van een humane rechtsstaat. De afgelopen tweeënhalf jaar, sinds de coronacrisis, zijn er al enorm veel mensen wakker geworden over hoe we onze vrijheid en humaniteit steeds verder dreigen te verliezen. Dus ik denk dat er zeker een basis gelegd is die verder kan groeien. Of dat genoeg is om op dit punt een ramp te voorkomen, daar durf ik geen voorspelling over te doen. Het gaat erom nieuwe bronnen te vinden en tegelijk oude bronnen van humaniteit en recht te blijven kennen en respecteren."

Vindt hij dat niet een beetje zweverig en passief? Jonker: "Nee hoor. Het is een misverstand om te denken dat bewustzijn zou betekenen dat je niet meer bereid bent om ergens voor te knokken. Kijk naar Oekraïne. Daar is razendsnel een collectief bewustzijn gegroeid over humane en nationale waarden die men wil beschermen en verdedigen. Desnoods ook met geweld van wapenen. Ik hoop natuurlijk dat het hier in Nederland nooit nodig zal zijn. Maar dat kan ik ook niet uitsluiten. Je ziet dat onze huidige regering niet bijster geïnteresseerd is in redelijke argumenten. Maar als boeren met tractoren snelwegen blokkeren, dan neemt de interesse van onze regering in een dialoog opeens toe. Iets vergelijkbaars hebben we gezien met de Gele Vestjes in Frankrijk. Waarom is de Franse overheid wel bereid om alle Franse burgers effectief te beschermen tegen extreem hoge energieprijzen, terwijl de Nederlandse regering er tot voor kort indirect blijk van gaf hele bevolkingsgroepen voor de bus te willen gooien? Dat heeft alles te maken met die Gele Vestjes. Wie weet zullen er ooit gele, groene of paarse vestjes nodig zijn om onze privacy te verdedigen of terug te winnen."

Gepubliceerd in Mobiliteit
woensdag, 11 september 2019 13:04

Website psd2meniet.nl is live!

Website is live!

Na een ontwerp- en bouwtraject van twee maanden is onze website www.psd2meniet.nl live. De website is ontwikkeld door Marc Smits. Onze projectpagina biedt informatie over PSD2 en over ontwikkelingen rondom het PSD2-me-niet register. We breiden de website voortdurend uit. Hierover kunt u via onze PSD2-nieuwsbrieven op de hoogte blijven.

Duidelijke informatie over risico's

De kern van het project is direct duidelijk verwoord: 'welke betalingen houdt u liever geheim?' De website wijst bezoekers op de privacyrisico's van PSD2. De site is zo opgezet dat het zowel individuen als professionals aanspreekt. Beseffen politieke partijen, vakbonden en patiëntenorganisaties dat zij een belangrijke verantwoordelijkheid richting hun achterban hebben?

Informatie in dossiers

Op de website staan in een aantal blokken dossiers. Over bijzondere persoonsgegevens, over ons project en het PSD2-me-niet register. Gedurende het project zal steeds informatie worden toegevoegd en bijgewerkt en voegen we dossiers toe. Heeft u een vraag of zoekt u specifieke informatie? Laat het ons dan weten!

Neem direct een kijkje op de site!

Opvallend logo

Zoals u ziet heeft ons PSD2-project een eigen, opvallend beeldmerk. Een QR-code in een zakelijke en frisse kleurstelling. We kozen voor een QRcode om duidelijk te maken dat achter de term PSD2 veel schuilgaat. Ook geeft de QR-code eigentijdse mogelijkheden. Wie nu de QR-code scant komt bij het inschrijfformulier voor nieuwsbrieven. Tijdens een presentatie kan het publiek zich bijvoorbeeld direct inschrijven voor onze nieuwsbrief. Op later moment kan deze link eenvoudig aangepast worden.

We hopen dat de website u bevalt, en dat het de informatie biedt die mensen (en organisaties) motiveert om PSD2 een stuk privacyvriendelijker te maken!

Gepubliceerd in PSD2

Begin 2020 worden door Stichting Privacy First de jaarlijkse Nederlandse Privacy Awards uitgereikt.

Er zijn 4 categorieën waarvoor inschrijvingen genomineerd kunnen worden:

  1. categorie Consumentenoplossingen (van bedrijven voor consumenten)

  2. categorie Bedrijfsoplossingen (binnen een bedrijf of business-to-business)

  3. categorie Overheidsdiensten (van de overheid voor burgers)

  4. Aanmoedigingsprijs voor een baanbrekende technologie of persoon.


Voorwaarden voor deelname

Voorwaarde voor deelname is dat u reeds met uw privacy-innovatie aan de slag bent. U bent de ideefase voorbij en kunt al iets van het project in uitvoering laten zien. U zorgt met uw project voor inspiratie bij andere organisaties waardoor privacy niet wordt gezien als een belemmering, maar als een kans!

De eerste selectie bestaat uit een screening waarop met de volgende zaken wordt omgegaan:

a) Het hebben van een privacy verantwoordelijke (FG, PO) in de organisatie

b) Toepassen van een privacy policy

c) Toepassen van risico analyse(s)

d) Privacy awareness in de organisatie

e) Een inzichtelijk privacybeleid en communicatie hiervan.

Vervolgens worden de deelnemers die genomineerd worden, gescreend op zaken als:

f) Innovatief vermogen: het product, proces of dienst biedt een noviteit op privacygebied en heeft zich in de markt nog niet technisch en/of commercieel bewezen;

g) Maatschappelijke impact: de innovatie levert een bijdrage aan privacy en komt de bescherming van persoonsgegevens en het individu ten goede;

h) Focus: het product, proces of dienst levert in grote mate toegevoegde waarde aan de markt/consument;

i) Zelfredzaamheid: het product, proces of dienst is binnen een reële termijn (ca 3 jaar) economisch realiseerbaar. Er is een businessmodel.

Daarnaast bestaat de mogelijkheid dat de jury (vertrouwelijk) een aangekondigd bedrijfsbezoek aan de genomineerde zal brengen.


Bepalen van de genomineerden

Organisaties kunnen zich t/m 1 oktober 2019 aanmelden voor de Awards door een email met korte toelichting over het betreffende Privacy Project en antwoord op bovengenoemde punten a) t/m i) te sturen naar Privacy First via Dit e-mailadres wordt beveiligd tegen spambots. JavaScript dient ingeschakeld te zijn om het te bekijken.Medio november 2019 hoort u of u tot de genomineerden behoort. Indien u genomineerd wordt ontvangt u van Privacy First een uitnodiging om een korte pitch tijdens de Awards-uitreiking voor te bereiden.


Voorschriften pitch

● Maximaal 3 minuten

● U gebruikt een Powerpoint presentatie (maximaal 3 sheets)

● De presentatie bevat in ieder geval de volgende onderdelen:

   o Organisatienaam

   o Privacy project omschrijving

   o Doel en behaalde resultaten.


Jury

De jury bestaat uit onafhankelijke privacy-experts uit diverse sectoren:

> Bas Filippini, oprichter en voorzitter Privacy First
> Paul Korremans, data protection & security professional, Comfort Information Architects 
   (tevens bestuurslid Privacy First)
> Marie-José Bonthuis, eigenaar IT’s Privacy
> Esther Janssen, advocaat Informatierecht en grondrechten, bureau Brandeis 
> Marc van Lieshout, managing director iHub, Radboud Universiteit Nijmegen
> Melanie Rieback, CEO en co-founder Radically Open Security
> Nico Mookhoek, privacy jurist en eigenaar NMLA
> Wilmar Hendriks, founder Control Privacy (tevens lid Raad van Advies Privacy First)
> Alex Commandeur, senior adviseur BMC Advies.

Om te garanderen dat de verkiezing van de Awards objectief verloopt, is het niet toegestaan dat de jury een deelname beoordeelt van de eigen organisatie.


Privacy First organiseert de Nederlandse Privacy Awards met steun van Stichting Democratie & Media, in samenwerking met ECP. Klik HIER voor een impressie van de Nederlandse Privacy Awards 2019. Wilt u graag partner of sponsor van de Nederlandse Privacy Awards worden? Of zou u graag (vrijwillig) jurylid willen worden? Neem dan contact op met Privacy First!

FG7A4979m

Gepubliceerd in Nederlandse Privacy Awards

Anonieme OV-chipkaart blijkt nooit anoniem te zijn geweest 

Op 20 augustus 2019 houdt de Rechtbank Gelderland zitting in twee rechtszaken die treinreiziger Michiel Jonker heeft aangespannen tegen de Autoriteit Persoonsgegevens (AP) inzake de anonieme OV‑chipkaart. Jonker deed in de periode 2014-2018 handhavingsverzoeken bij de AP vanwege schending van zijn privacy door Nederlandse Spoorwegen (NS), nadat NS in juli 2014 de papieren trein­kaartjes afschafte. De AP weigerde dit aanvankelijk te onderzoeken, waarop Jonker naar de rechter stapte. Na een uitspraak van de rechtbank in 2016 moest de AP alsnog onderzoek doen. Jonker vindt dat NS reizigers discrimineert als die kiezen voor behoud van hun privacy met een anonieme OV-chipkaart. Reizigers verliezen o.a. hun voordeelurenkorting en worden zo onder druk gezet hun privacy af te staan. Bovendien is inmiddels gebleken dat ook de anonieme kaart niet werkelijk anoniem is, waardoor er al sinds juli 2014 sprake is van een door NS afgedwongen verwerking van persoonsgegevens.

De rechtbank gaat twee door Jonker aangespannen procedures gevoegd behandelen. Jonker: "Ik heb daar om gevraagd en ben er blij mee, want het is eigenlijk één en dezelfde zaak. De AP heeft het in 2016 gesplitst in twee delen, waarschijnlijk in een poging om het tweede deel niet grondig te hoeven onderzoeken."

De eerste procedure gaat over prijsdiscriminatie van houders van anonieme OV-chipkaarten die tevens een voordeelurenabonnement hebben. NS weigert hun de voordeelurenkorting te geven die reizigers met gepersonaliseerde OV-chipkaarten wel krijgen. Jonker: "De AP zegt dat NS dat mag doen, omdat NS dat zo in de algemene voorwaarden heeft opgenomen. Volgens de AP is er dan sprake van een contract zoals bedoeld in de Algemene Verordening Gegevensbescherming (AVG). Dat bestrijd ik. NS kan wel van alles in haar algemene voorwaarden zetten, maar als het in strijd is met de wet, dan is dat onrechtmatig. De AVG is niet bedoeld als een vrijbrief voor willekeur van bedrijven die persoonsgegevens willen verzamelen."

De tweede procedure gaat over het feit dat zelfs de "anonieme" OV-chipkaart niet anoniem is. Op elke kaart zijn immers twee unieke nummers aangebracht, waardoor de kaart en de kaarthouder kunnen worden gevolgd. Nadat de AP in maart 2019 in een derde, eveneens door Jonker aangespannen zaak, nieuwe vragen over de OV-chipkaart stelde, bleek dat het saldo van de anonieme OV-chipkaart niet werkelijk "op de kaart geladen" wordt, zoals tot nu toe naar de treinreizigers was gecommuniceerd. In plaats daarvan wordt het saldo overgemaakt naar de back-office van het bedrijf Translink Systems (TLS), dat in opdracht van NS betalingen afhandelt. Daardoor worden elke keer dat iemand in- of uitcheckt met een anonieme kaart of saldo laadt, het tijdstip en de locatie van de anonieme kaart geregistreerd. In augustus 2019 hoorde Jonker dat dit al in 2010 door een onderzoeksgroep van wetenschappers onder de aandacht was gebracht. Desondanks deed de AP vervolgens negen jaar lang niks.

Jonker: "Ik werd pas kort geleden op dat onderzoek geattendeerd, en voel me verraden. Het gaat hier om ca. vijf miljoen houders van anonieme OV-chipkaarten, die door NS negen jaar lang voor de gek zijn gehouden, terwijl de AP wist dat dit gebeurde, maar wegkeek. Zelfs in het door de rechtbank in 2016 opgedragen onderzoek kwam dit niet boven water. Pas nadat ik in 2018 een derde zaak aanspande, en dit voorjaar een bezwaarprocedure, ging de AP eindelijk de juiste vragen stellen."

In een recent interview met NRC (https://www.nrc.nl/nieuws/2019/08/13/iemand-moet-grens-van-privacy-trekken-a3969883) benadrukte Jonker dat de AVG alleen bescherming biedt als die ook wordt gehandhaafd.

Jonker wordt in deze zaak gesteund door Stichting Privacy First en Maatschappij Voor Beter OV.

De openbare rechtszitting vindt plaats op dinsdag 20 augustus 2019 om 10:30u bij de Rechtbank Gelderland, Walburgstraat 2‑4 te Arnhem. Zaaknummers: ARN 18/546 en ARN 18/1487. Routebeschrijving en bezoekinformatie: https://www.rechtspraak.nl/Organisatie-en-contact/Organisatie/Rechtbanken/Rechtbank-Gelderland.

Update 20 augustus 2019: klik HIER voor de pleitnota van Michiel Jonker (pdf).

Media: 
Ravage Webzine, 15 augustus 2019: Rechtszaak om ‘anonieme’ ov-chipkaart
Security.nl, 16 augustus 2019: Rechtszaak tegen toezichthouder over anonieme OV-chipkaart
Tweakers, 16 augustus 2019: Arnhemmer sleept AP voor rechter voor onderzoek anonieme ov-chipkaart
FOK.nl, 16 augustus 2019: Rechtszaak over onderzoek AP naar privacy "anonieme" OV-chipkaart
AVROTROS Radar, 16 augustus 2019: Rechtszaak tegen AP wegens prijsdiscriminatie 'anonieme' OV-chipkaart
Maatschappij Voor Beter OV, 19 augustus 2019: Privacywaakhond voor de rechter
NOS Radio 1 Journaal, 20 augustus 2019: Michiel klaagt NS aan om privacy bij anonieme ov-chipkaart. Beluister hieronder de interviews met Michiel Jonker en privacy-onderzoeker Jaap-Henk Hoepman (Radboud Universiteit Nijmegen) op Radio 1:



Trouw, 20 augustus 2019: Leven zonder data achter te laten? Dat betekent offers brengen
Omroep Gelderland, 20 augustus 2019: Arnhemmer stapt naar rechter om 'niet-anonieme ov-chipkaart'  Beluister hieronder het interview met Michiel Jonker bij Omroep Gelderland:


Gelderlander, 20 augustus 2019: Arnhemse privacy-voorvechter strijdt nu tegen de NS: ‘Reiziger wordt onder druk gezet’
Volkskrant, 20 augustus 2019: ‘Anonieme OV-chipkaart is niet anoniem’, betoogt Michiel Jonker
Gelderlander, 20 augustus 2019: Online poll: 'De OV-chipkaart schendt onze privacy, dus moeten we terug naar het papieren treinkaartje of -abonnement'
Trouw, 21 augustus 2019: Hoofdredactioneel commentaar: 'Een debat over privacy is nodig'
Gelderlander, 23 augustus 2019: Arnhemmer Michiel Jonker staat pal voor onze privacy
Security.nl, 26 augustus 2019: D66 wil opheldering van minister over anonieme OV-chipkaart

Kamervragen:
Vragen van D66 aan de Staatssecretaris van Infrastructuur en Waterstaat over het bericht "Anonieme OV-chipkaart is niet anoniem", 23 augustus 2019

Update 7 september 2019: op 5 september jl. heeft de Rechtbank Gelderland uitspraak gedaan in het beroep. Het beroep van de heer Jonker werd ongegrond verklaard. De rechtbank oordeelde dat het door NS opgevoerde doel van fraudepreventie de verwerking van de reisgegevens (tijdstippen en plaatsen van begin, overstappen en einde reizen) van alle treinreizigers rechtvaardigt. Ook acht de rechtbank een "noodzaak" aanwezig om tijdens elke reis in de trein te kunnen controleren of er een betalingsachterstand is met betrekking tot voordeelabonnementen. Daarom doet het er niet toe dat de "anonieme" OV-chipkaart gebleken is niet anoniem te zijn. De AP hoeft volgens de rechtbank desondanks niet te handhaven.

Jonker: "De rechtbank neemt het idee van NS dat NS op elk moment alle reisbewegingen van reizigers moet kunnen bespieden en registreren, kritiekloos over. De rechtbank heeft de zaken "marginaal" getoetst, dat wil in dit geval zeggen: zeer oppervlakkig. De rechtbank heeft daarbij de gedachtengang van NS als uitgangspunt genomen, net zoals de AP dat eerder al deed. De rechtbank zegt in essentie dat het in theorie niet valt uit te sluiten dat de gedachtengang van NS redelijk zou kunnen zijn, als een aantal ideeën die door NS in algemene termen op papier zijn gezet, kloppen. De rechtbank toetst niet of die ideeën in de praktijk ook echt kloppen met de feiten. Dus mag het van de rechtbank. Van de bescherming van de privacy van burgers blijft op deze manier heel erg weinig over. De rechtbank en de AP functioneren niet onafhankelijk, maar als instanties die gehoorzaam een goedkeurend stempel zetten op zaken die door 'the powers that be' in achterkamertjes op ondemocratische wijze zijn besloten. Ik moet helaas concluderen dat we op het gebied van privacy niet in een functionerende rechtsstaat leven. Dat voorspelt weinig goeds voor de toekomst."

Gevraagd of de Algemene Verordening Gegevensbescherming (AVG) dit toestaat, zegt Jonker: "De AVG kan op verschillende manieren worden geïnterpreteerd. Ik heb steeds betoogd dat de AVG moet worden geïnterpreteerd in overeenstemming met het doel van artikel 8 van het EVRM, en in overeenstemming met het Europeesrechtelijke vereiste van een hoog beschermingsniveau voor privacy. De rechtbank denkt daar kennelijk anders over. Op deze manier functioneert de AVG als een vergiet met tweehonderd gaatjes. Elke organisatie die persoonsgegevens wil verwerken, plukt ergens een algemene doelstelling vandaan, bijvoorbeeld een taak van algemeen belang, zoals 'afvalinzameling', of een niet nader gespecificeerd, mooi doel zoals 'veiligheid' of 'fraudepreventie'. En dan kan iedere organisatie een eigen invulling geven aan de manier waarop dat wordt nagestreefd, die dan met verwijzing naar dat vage doel wordt gerechtvaardigd. Dit is een vrijbrief voor bijna totale willekeur bij het verwerken van persoonsgegevens. De AVG wordt op deze manier gereduceerd tot een wassen neus."

De uitspraak van de rechtbank is gepubliceerd op rechtspraak.nl. Jonker is voornemens in hoger beroep te gaan bij de Raad van State.

Media:
ANP, 6 september 2019: Arnhemse container mag open met afvalpas (tevens gepubliceerd bij diverse dagbladen en andere media)
Gelderlander, 6 september 2019: Arnhemse privacyvoorvechter verliest rechtszaken: aan OV-chipkaart wordt niet getornd
Omroep Gelderland, 6 september 2019: Arnhemse privacystrijder verliest twee rechtszaken
Tweakers, 6 september 2019: Rechter: AP hoeft niet op te treden tegen NS en Arnhemse afvalpas
NRC.nl, 6 september 2019: Adresgebonden afvalpas Arnhem niet in strijd met privacywet
Security.nl, 7 september 2019: Privacy-activist verliest zaken over afvalpas en OV-chipkaart
Binnenlands Bestuur, 7 september 2019: Rechter staat adresgebonden afvalpas Arnhem toe  
Tweakers, 6 februari 2020: Interview met Michiel Jonker - privacyactivist uit idealisme en irritatie.


Update 30 oktober 2019:
tegen de uitspraak van de rechtbank heeft Jonker op 9 oktober jl. pro forma hoger beroep ingesteld bij de Raad van State. Op 29 oktober jl. heeft hij de motivering van dit hoger beroep ingediend. Jonker: "Het is een zeer uitgebreid document geworden, waarin ik een overzicht geef van de hele zaak, met alle argumenten die de afgelopen vijf jaar zijn gewisseld. Je ziet hoe de doelen van NS in die periode zijn verschoven. Eerst zei NS geen informatie over persoonlijke reisbewegingen te willen, maar nu hebben ze een joint venture met TLS gesloten om die data juist te exploiteren. Ik ga ook in op de werkelijkheid achter de juridische werkelijkheid, en probeer tussen die twee een verbinding te leggen. Want als de juridische denkwijze losgezongen raakt van de werkelijkheid, dan is er geen effectieve rechtsbescherming meer - en al helemaal niet op het gebied van privacy. Ik hoop dat de Raad van State bereid zal zijn om de zaak te beoordelen met het oog op echte rechtsbescherming, zoals het Europees Verdrag voor de Rechten van de Mens (EVRM) dat vereist. Kunnen OV-gebruikers, als ze dat willen, straks weer reizen zonder dat al hun individuele reisbewegingen gevolgd en geregistreerd worden, en zonder dat zij gediscrimineerd worden als ze voor zichzelf willen houden waar ze allemaal naartoe gaan, en wanneer? Of is de AVG niet meer dan een rookgordijn om te verhullen dat onze privacy ons gewoon wordt afgepakt? We gaan het zien."  Klik HIER voor het volledige hoger-beroepschrift (pdf, 119 pp).

Update 26 november 2020: de Afdeling bestuursrechtspraak van de Raad van State heeft aangekondigd drie hoger beroepen van Jonker inzake privacy in het openbaar vervoer ter zitting te zullen behandelen op maandag 8 februari 2021. Het betreft de volgende zaken:

- Contante betaling in de bus; AP en Connexxion (zaaknr. 2020-01625)
aanvang: 9:30u.

- Aanschaf internationale treintickets, restsaldo OV-chipkaart, servicekosten OV-chipkaart; AP, NS en mogelijk anderen (zaaknr. 2020-01629)
aanvang: 10:30u.

- Privacy-discriminatie bij OV-chipkaart; de-anonimisering van "anonieme" OV-chipkaart (zaaknr. 2019-07478)
aanvang: 11:30u.

Alle drie de zaken worden behandeld in het gebouw van de Afdeling bestuursrechtspraak aan de Kneuterdijk 22 in Den Haag.

Update 26 januari 2021: op 15 januari jl. heeft Jonker de motivering van zijn hoger beroepen aangevuld vanwege recente ontwikkelingen. In zijn aanvulling, getiteld "Bewegingscontrole en bewegingsbeperking", brengt Jonker naar voren dat een combinatie van attitudes bij vervoerbedrijven, de Nederlandse staat en sommige Nederlandse rechters het grondrecht van Nederlandse burgers dreigt uit te schakelen op bewegingsvrijheid met behoud van privacy, ook in situaties waar het niet nodig is dat grondrecht aan te tasten. Hij pleit voor een onafhankelijke rechterlijke toetsing waarbij de bedoeling van geldende wetten en verdragen wordt gerespecteerd.

Als gevolg van persoonlijke omstandigheden die verband houden met Covid-19, is Jonker verhinderd voor de geplande zittingen op 8 februari 2021. Hij heeft zich bereid verklaard om vragen van de Afdeling bestuursrechtspraak schriftelijk te beantwoorden.

Jonker: "Het is vervelend, maar het is niet anders. Ik hoop dat de Afdeling zelf naar wegen zoekt om het proces toch op een faire manier te laten plaatsvinden, mede met het oog op het maatschappelijke belang ervan."

Update 1 februari 2021: Jonker heeft op 27 januari jl. gereageerd op het verweerschrift van de AP inzake de door NS opgestelde algemene voorwaarden als wettelijke grondslag voor het verzamelen van de persoonlijke reisgegevens van alle OV-reizigers.

Jonker: "Die algemene voorwaarden functioneren als een soort wurgcontract waar je als reiziger niet onderuit kunt als je toegang wilt houden tot het openbaar vervoer. Toch lijkt de AP een dergelijk 'contract' boven de wet te stellen. De vraag of een private partij die een monopolie heeft, met een eenzijdig opgelegd contract een grondrecht kan uitschakelen, is van wezenlijk belang voor de beantwoording van de vraag of we nog in een rechtsstaat leven."

Update 15 februari 2021: vanwege een falende video-verbinding op 8 februari jl. heeft de Raad van State de behandeling van Jonkers hoger beroepen tot nader orde uitgesteld.

Jonker: "Het is voor alle betrokkenen heel frustrerend. Ik begrijp het belang van een zitting waarin live van gedachten kan worden gewisseld. Als dat technisch niet lukt, ben ik persoonlijk bereid om, gezien de uitzonderlijke omstandigheden, schriftelijk te reageren op eventuele vragen van de Afdeling bestuursrechtspraak van de Raad van State, en op inbreng van andere partijen ter zitting, zoals die in de zittingsaantekeningen is vastgelegd. Het is in het belang van alle OV-reizigers dat de zaak niet voor onbepaalde tijd wordt aangehouden. Het is aan de Afdeling bestuursrechtspraak om te bepalen hoeveel uitstel de zaak kan verdragen, met andere woorden: op welk moment de rechtszekerheid van OV-reizigers vereist dat de behandeling op enige wijze wordt voortgezet. Zoals het gezegde luidt: justice delayed is justice denied..."

Update 8 juli 2021: de Afdeling bestuursrechtspraak van de Raad van State heeft op 5 juli jl. de drie hoger beroepen van Jonker over privacy in het OV behandeld in drie opeenvolgende zittingen. In elke zitting ging het over de weigering van de AP om (voldoende) onderzoek te doen en de weigering van de AP om handhavend op te treden:

Zitting 1: de weigering van contante betaling in de bus door Connexxion.

Zitting 2: drie inbreuken op de privacy door NS:
a) verwerking persoonsgegevens bij teruggave van restsaldo op "anonieme" OV-chipkaarten aan de eigenaar;
b) NS eist persoonsgegevens van reizigers die aan de balie een internationaal treinkaartje binnen de EU willen aanschaffen;
c) NS brengt extra service-kosten in rekening aan reizigers die aan de balie privacy-vriendelijk (en dus contant) willen betalen voor het opladen van hun "anonieme" OV-chipkaart.

Zitting 3: drie inbreuken op de privacy door NS:
a) ontbrekende anonimiteit van de tot voor kort als "privacy-vriendelijk" verkochte "anonieme" OV-chipkaart, en het bedrog van NS daarover totdat het uitkwam;
b) privacy-discriminatie van houders van een voordeelurenabonnement (VDU): zij krijgen geen voordeelurenkorting als zij reizen met een "anonieme" OV-chipkaart;
c) privacy-discriminatie bij de uitvoering van de regeling Geld Terug Bij Vertraging (GTBV): houders van "anonieme" OV-chipkaarten krijgen alleen hun geld terug als zij hun OV-chipkaart feitelijk de-anonimiseren, waardoor niet alleen de vertraagde reis, maar ook alle andere reizen door NS en/of TLS geregistreerd kunnen worden.

Jonker: "De zeven inbreuken op de privacy die in deze drie zittingen werden behandeld, geven een beeld hoe Nederlandse vervoerbedrijven gezamenlijk aan alle kanten proberen om de reisgegevens (plaatsen en tijden van de privé-reizen van mensen) buit te maken, en om het reizigers die hun privacy proberen te behouden, zo moeilijk mogelijk te maken. Dit wordt gestimuleerd door verschillende ministeries, andere overheidsinstanties (bijvoorbeeld het CBS) en allerlei en gremia uit het zogenoemde "maatschappelijke middenveld" (de polder). De Autoriteit Persoonsgegevens weigert ertegen op te treden. De data-roof is in volle gang. Het lijkt of ook rechters die niet willen stoppen. Mijn analyse van oktober 2019 dat er in Nederland sprake is van een conglomeraat van overheden en bedrijven dat reële privacy in het openbaar vervoer wil afschaffen, wordt op deze manier opnieuw bevestigd.

Als de Raad van State gaat oordelen dat deze willekeur van vervoerbedrijven bij het verwerken van persoonsgegevens is toegestaan, en die willekeur daarmee gaat legaliseren, dan is het duidelijk dat privacy in Nederland in rechte niet meer wordt beschermd en daarmee in de praktijk wordt afgeschaft. Het grondrecht op privacy is er dan niet meer. In plaats daarvan is privacy dan alleen nog een gunst die in sommige gevallen aan sommige mensen wordt verleend, met willekeur en op instrumentele gronden, bijvoorbeeld politieke of relationele gronden - maar aan andere mensen niet. De overheid en grote bedrijven mogen dan, zonder onze toestemming, ongehinderd tot diep in ons privé-leven doordringen en ons via die weg aansturen, belonen en straffen."

Een interview met Jonker, video-samenvattingen van de drie zittingen en de integrale video-opnamen van de zittingen zijn te vinden op de site van Potkaars: https://potkaars.nl/blog/2021/7/7/de-veronderstelling-dat-je-het-recht-hebt-anoniem-door-het-leven-te-gaan-ter-discussie-gesteld-door-de-ns

Media:
Volkskrant verslaggeverscolumn 6 juli 2021: Privacy bestaat niet meer, en dat lieten we zelf gebeuren 

Update 22 november 2021: op 10 november 2021 heeft de Afdeling bestuursrechtspraak van de Raad van State uitspraak gedaan in de drie hoger beroepen die Jonker had ingesteld tegen de weigeringen van de AP om handhavend op te treden tegen de aantasting van privacy in het openbaar vervoer:

- zaak OV-chipkaart: http://deeplink.rechtspraak.nl/uitspraak?id=ECLI:NL:RVS:2021:2509 

- zaak-Connexxion (contante betaling): http://deeplink.rechtspraak.nl/uitspraak?id=ECLI:NL:RVS:2021:2511 

- zaak-NS 3e tranche (o.a. internationale treintickets): http://deeplink.rechtspraak.nl/uitspraak?id=ECLI:NL:RVS:2021:2514.

De Raad van State verklaarde alle hoger beroepen op alle onderdelen ongegrond. Jonker geeft aan de uitspraken nog nader te zullen bestuderen wanneer hij "weer energie heeft verzameld", voordat hij definitieve conclusies trekt. Wel wil hij al het volgende kwijt:

Jonker: "Met deze uitspraken heeft de Raad van State het recht op privacy in het openbaar vervoer afgeschaft. Iedere individuele reiziger mag overal gevolgd en geregistreerd worden, zonder dat daarvoor een specifieke noodzaak hoeft te worden aangetoond. Het is bijvoorbeeld voldoende dat een vervoerbedrijf het zelf 'efficiënt' vindt om dat te doen. Volgens de interpretaties van de Raad van State biedt de AVG daar geen bescherming tegen. Artikelen 5 en 6 AVG zijn door de RvS op deze manier betekenisloos gemaakt. Nadat vervoerbedrijven zoals NS en Connexxion de privacy feitelijk al hadden afgeschaft, heeft de Raad van State dat nu achteraf voorzien van juridische goedkeuring en het daarmee gelegaliseerd. Ik heb in 2019 al een analyse aangeleverd aan de Tweede Kamer en de Raad van State over wat er met privacy in het OV aan het gebeuren is. Daar heeft de Tweede Kamer niets mee gedaan. Nu blijkt ook de Raad van State die analyse en mijn andere argumenten nagenoeg volledig te hebben genegeerd."

Gevraagd of dit voor hem persoonlijk een klap is, antwoordt Jonker: "Ja, althans in zoverre dat ik dit al enige tijd zag aankomen, zoals ik afgelopen zomer ook in een interview heb aangegeven. Het is goed dat de rechtszittingen op 5 juli van dit jaar integraal op video zijn opgenomen en gepubliceerd bij dat interview. Zo kan iedereen zelf zien tot welk bedroevend niveau de heren rechters zich op sommige momenten verlaagden. Het is me nu definitief duidelijk dat Nederland op wezenlijke punten, waaronder het grondrecht op privacy, geen rechtsstaat meer is. Vorige week was er in het nieuws dat de voorzitter van de Afdeling bestuursrechtspraak met veel bombarie 'oprechte excuses' aanbood voor het feit dat de Raad van State in de Toeslagenaffaire allerlei zaken had genegeerd. Zulke excuses vind ik volstrekt ongeloofwaardig en opportunistisch. Die worden alleen gegeven omdat de hoge rechters in die zaak betrapt zijn en het daar niet meer onder het vloerkleed kunnen vegen. Zoals de uitspraken in mijn hoger beroepen laten zien, denderen die rechters ondertussen gewoon door als uitvoerders van het machtsapparaat waar ze deel van uitmaken. Ik zie ze niet langer als rechters, maar als prelaten, bekleed met de arrogantie van de macht. Onze machthebbers willen dat wij geen reële privacy meer hebben, maar alleen nog genadebrood eten voor zover zij ons dat met hun gedigitaliseerde systemen toestaan, in de vorm van tijdelijke gunsten. Zo van: je moet erop vertrouwen dat wij jou nu eventjes niet zullen volgen, ook al hebben wij al onze beloften op dat punt in het verleden gebroken..."

Gevraagd wat hij nu verder gaat doen, antwoordt Jonker: "Ten eerste ga ik nu onderzoeken hoe ik me als individuele onderdaan - niet langer burger - het beste kan verhouden tot het feit dat we niet meer in een rechtsstaat leven. Zonder privacy is er geen werkelijke vrijheid, en wordt het moeilijker om onze vrijheid te verdedigen of te herstellen. Voor mij is dit een groot verlies. Ik zal waarschijnlijk ook steun zoeken bij geestverwanten, om te kijken of er mogelijkheden zijn voor het leggen van een basis voor een terugkeer van de rechtsstaat. Ik begrijp dat veel mensen zich hier niet erg druk om maken zolang er maar brood op de plank is en er van tijd tot tijd feest kan worden gevierd. Ik sta daar anders in, vooral ook met het oog op de langere termijn.

Ten tweede zal ik, wanneer ik mijn energie weer verzameld heb, kijken of het zinvol is om over deze drie uitspraken een verzoekschrift in te dienen bij het Europese Hof voor de Rechten van de Mens (EHRM). Er is mij al geadviseerd dat dat niet kansrijk is, omdat het EHRM tegenwoordig in veel gevallen dezelfde anti-rechtsstatelijke houding aanneemt als de Nederlandse Raad van State. 90% van de verzoekschriften wordt niet eens in behandeling genomen, en ik heb begrepen dat men in de burelen van het EHRM privacy-zaken soms ridiculiseert. Ze maken zich boos over wat er in Polen met het constitutionele hof aldaar gebeurt, niet omdat dat anti-rechtsstatelijk is - we hebben in Nederland niet eens een constitutioneel hof - maar omdat het niet in lijn is met de wensen van centrale machthebbers in de EU. Bij Polen of bij de Brexit en Noord-Ierland wordt er door de EU gezwaaid met het belang van 'the rule of law', maar voor de EU en het EHRM zijn de rechtsstaat en privacy in de praktijk vooral economische en politieke instrumenten, geen zelfstandige of intrinsieke doelen.

Ik zal proberen te kijken of het indienen van een verzoekschrift in die omstandigheden toch zinvol kan zijn, als signaal of ter documentatie voor later. Bijvoorbeeld om de verantwoordelijkheid voor de afschaffing van reële privacy-bescherming in het openbaar vervoer op alle juridische niveaus zichtbaar en aantoonbaar te maken."

Privacy First steunt Jonker indien hij besluit een verzoekschrift bij het EHRM in te dienen.

Media:
Security.nl, 23 november 2021: Privacyactivist verliest hoger beroep over anonieme OV-chipkaart
Tweakers, 23 november 2021: Autoriteit Persoonsgegevens hoeft van Raad van State niet op te treden tegen NS 
TechnologIE, privacy en recht, 10 december 2021: Privacy activist loses appeal over anonymous OV chip card! 

Update 2 maart 2022: op 25 februari jl. heeft Jonker een verzoekschrift verzonden naar het Europees Hof voor de Rechten van de Mens (EHRM, ECtHR), waarin hij naar voren brengt dat de drie uitspraken van de Afdeling bestuursrechtspraak van de Raad van State d.d. 10 november 2021 niet in overeenstemming zijn met artikel 8 en 14 van het Europees Verdrag voor de Rechten van de Mens (EVRM, ECHR).

Het Engelstalige verzoekschrift (een zogeheten "application") heeft als titel: "Public Transport - a Railroad to Surveillance?". In het verzoekschrift stelt Jonker het belang van materieel recht ("substantive justice") centraal. Als het Europese mensenrechtenverdrag alleen formeel en procedureel wordt geïnterpreteerd, wordt het recht op privacy niet adequaat beschermd. Jonker: "Het was een hele klus om het volgens de regels van het Europese Hof te doen. Uiteindelijk ging het om een pakket van 993 pagina's: het aanvraagformulier van 13 pagina's, een annex van 19 pagina's en de overige bijlagen: 961 pagina's - allemaal enkelzijdig afgedrukt en handmatig doorgenummerd. Ik hoop dat ik aan alle regels heb voldaan. Als het Europese Hof mijn verzoekschrift desondanks niet-ontvankelijk zou verklaren, dan zou dat duidelijk maken dat individuele Europese burgers in de praktijk geen toegang hebben tot het hof dat hun mensenrechten dient te beschermen. Ik hoop natuurlijk dat het hof ziet dat dit om een serieuze zaak gaat: de mogelijkheid voor Nederlandse en Europese burgers om met het openbaar vervoer te reizen zonder continu gemonitord te worden. Als wij geen China 2.0 willen worden, dan is openbaar vervoer met behoud van privacy van cruciaal belang."

Voor de tekst van Jonkers verzoekschrift, klik HIER (pdf). 

Media: 
TechnologIE, privacy en recht, 10 mei 2022: Dutch public transport - a railroad to surveillance?  

Update 6 oktober 2022: op 8 september jl. heeft het Europese Hof voor de Rechten van de Mens (EHRM) het verzoekschrift van Jonker niet-ontvankelijk verklaard en daarmee geweigerd de zaak in behandeling te nemen. Het hof motiveert deze beslissing summier: "Op grond van zijn jurisprudentie (...), in het licht van het materiaal waarover hij beschikt en voor zover de zaken waarover geklaagd wordt binnen zijn competentie vallen, is het Hof van oordeel dat deze niet aannemelijk maken dat er sprake zou zijn van een aantasting van de rechten en vrijheden zoals bedoeld in het Verdrag of de daarbij behorende Protocollen en dat er niet voldaan is aan de ontvankelijkheidsvereisten in artikelen 34 en 35 van de Conventie." (vertaling door Jonker)

Na het raadplegen van de jurisprudentie waarnaar het EHRM verwijst (twee eerdere uitspraken van het EHRM), spreekt Jonker van een "bizarre beslissing die de geloofwaardigheid van de rechtbescherming die artikel 8 EVRM heet te bieden, fundamenteel aantast". Uit de weigering van het Hof om deze zaak zelfs maar te in behandeling te nemen, blijkt volgens Jonker dat "de privacy van reizigers in het openbaar vervoer in het geheel niet wordt beschermd door de rechterlijke instantie die, als alle andere bescherming faalt, als enige nog een waarborg kan bieden, en ook moet bieden, dat artikel 8 van het EVRM daadwerkelijk wordt toegepast."

Het EHRM verwijst naar twee eerdere uitspraken in zaken die volgens het EHRM kennelijk "in wezen gelijk" zijn aan de door Jonker naar voren gebrachte zaak. Het lijkt of het EHRM de behandeling van Jonkers zaak om die reden niet nodig vindt en hem daarom niet-ontvankelijk heeft verklaard. De twee zaken waarnaar het EHRM verwijst, hebben beide betrekking op bedrijven die enkele werknemers hadden ontslagen na hen te hebben gemonitord en misdragingen te hebben geconstateerd. In die zaken kwam het EHRM tot de conclusie dat het ontslag, ondanks de heimelijke verwerking van persoonsgegevens, niet onrechtmatig was. Het EHRM lijkt het heimelijk monitoren van werknemers door hun eigen werkgever, op grond van concrete verdenkingen, gelijk te stellen aan het monitoren van de privé-reizen van miljoenen OV-gebruikers door vervoerbedrijven.

Jonker: "Het EHRM stelt het recht van een werkgever om zijn eigen medewerkers tijdens werktijd voldoende te controleren na een specifieke verdenking, ten onrechte gelijk aan een recht van een vervoerbedrijf om privégegevens van willekeurige reizigers te verzamelen, zonder dat die klanten van enige overtreding worden verdacht. Eigenlijk zegt het EHRM hiermee twee dingen: 1. OV-reizigers mogen qua gegevensverwerking behandeld worden alsof ze geen klanten van het vervoerbedrijf zijn, maar werknemers van dat bedrijf. En 2. OV-reizigers mogen qua gegevensverwerking behandeld worden alsof er op hen een concrete verdenking rust. Op deze manier blijft er van het recht op privacy natuurlijk niets over. Als iedere privépersoon mag worden behandeld als een verdachte werknemer, dan leven we in een surveillance-maatschappij. Artikel 8, tweede lid van het EVRM staat surveillance alleen toe voor zover die noodzakelijk is in een democratische samenleving. Dat wordt door het EHRM op deze wijze genegeerd."

Gevraagd wat de verklaring zou kunnen zijn voor deze beslissing van het EHRM, antwoordt Jonker: "Ik kan natuurlijk niet in het hoofd van de betreffende rechter kijken. Het enige waar ik op af kan gaan, is de summiere motivering en de jurisprudentie waarnaar verwezen wordt. Door de zaak niet eens in behandeling te nemen, maakt het EHRM het onmogelijk om hierover duidelijkheid te krijgen, want tegen deze beslissing staat geen rechtsmiddel open. Op deze manier maakt het EHRM natuurlijk een lachertje van het idee dat er sprake zou zijn van kenbaar recht. Maar als ik mag raden naar mogelijke redenen, dan zie ik er twee. Ten eerste denk ik dat het EHRM, met zijn enorme werklast en structureel gebrek aan personeelscapaciteit, heel pragmatisch zoveel mogelijk zaken niet-ontvankelijk wil verklaren, en dus naar redenen zoekt - desnoods voorwendselen - om dat te kunnen doen. Dus dan denkt zo´n rechter: waar vind ik jurisprudentie waarmee ik deze zaak terzijde kan schuiven? Wie zoekt zal vinden, en als zo'n rechter dan iets ziet wat op het eerste gezicht bruikbaar lijkt, dan denkt-ie: waarom niet? Dat het dan om een heel ander soort zaak gaat, maakt voor zo'n rechter dan niet uit, want de indiener van het verzoekschrift kan toch niets meer doen als de zaak niet-ontvankelijk wordt verklaard. Ik denk dat de directe reden voor de niet-ontvankelijkheidsverklaring heel oppervlakkig en pragmatisch kan zijn."

Een tweede mogelijke reden ziet Jonker in het feit dat een vervoersbewijs, bijvoorbeeld een treinticket, door de rechter wordt opgevat als een "contract" en om die reden wordt gelijkgesteld aan het arbeidscontract dat een werknemer heeft met zijn werkgever. Jonker: "Hier zie je de politieke doorwerking van het neoliberalisme in de opvattingen van rechters die onafhankelijk de wet zouden moeten uitleggen. Ze wensen niet meer te zien dat er een verschil is tussen een contract waarvoor een werknemer willens en wetens heeft getekend toen hij vrijwillig werk aanvaardde, en de algemene voorwaarden die een vervoerbedrijf eenzijdig heeft opgesteld en oplegt aan miljoenen OV-reizigers die afhankelijk zijn van het openbaar vervoer. Dit is tekenend voor de manier waarop de EU en kennelijk ook het EHRM een neoliberale logica hebben geïnternaliseerd die in strijd is met internationale verdragen zoals het EVRM. Ik heb in mijn verzoekschrift aan het EHRM op het misbruik van het contractbegrip gewezen en aangegeven dat er geen democratische noodzaak bestaat voor de betreffende aantastingen van de privacy. Ik heb aangegeven dat de Raad van State heeft geweigerd om de zaak rechtstreeks aan het EVRM te toetsen. Maar nu weigert het EHRM zelf óók om de zaak inhoudelijk aan het EVRM te toetsen. Tja, als het EHRM weigert mijn verzoekschrift te behandelen, dan kunnen er over het cruciale punt van de verhouding tussen een democratische noodzaak en de bepalingen in een door een bedrijf opgesteld contract ook geen argumenten worden gewisseld. Er ontstaat dan een juridisch stilzwijgen dat de weg vrijmaakt voor een voortzetting van het machtsmisbruik. Er is dan geen rechtsbescherming." Voor Jonkers nadere analyse van de door het EHRM genoemde jurisprudentie, zie HIER (pdf).

Gevraagd welke conclusies hij trekt uit de zaak, antwoordt Jonker: "Juridisch gezien is dit het einde van het verhaal. Ik constateer dat zowel Nederlandse rechters als het Europese mensenrechtenhof weigeren het grondrecht op privacy in het openbaar vervoer te beschermen. Als die rechters met steekpenningen omgekocht waren, had de uitkomst niet slechter kunnen zijn. Dit is slechts één voorbeeld van de manier waarop privacy in naam wordt gerespecteerd, maar in feite wordt geëlimineerd. Eén van de gevolgen daarvan is dat er van mijn vertrouwen dat we in een zogeheten 'rechtsstaat' zouden leven, weinig meer over is. Het recht - 'de rule of law' - is gereduceerd tot een retorisch middel om bepaalde politieke doelen te dienen."

Jonker vergelijkt wat er in de EU op dit moment met de privacy van inwoners gebeurt, met de drie Poolse delingen aan het eind van de achttiende eeuw. "Europese machthebbers wilden Polen niet alleen als reëel bestaande staat van de kaart vegen, maar probeerden na de laatste deling ook de herinnering aan wat Polen ooit geweest was, uit te wissen. Het duurde meer dan honderdtwintig jaar voordat Polen weer boven water kwam, in een nieuwe, andere vorm. Tegenwoordig vinden we het gedrag dat de grote Europese mogendheden destijds vertoonden, misdadig - kijk maar hoe we denken over Poetin en zijn huidige poging om Oekraïne op te delen. Misschien zullen we ooit op dezelfde manier kijken naar de manier waarop Europese machthebbers tegenwoordig onze privacy om zeep helpen, met collaboratie van rechters op alle niveaus. Die machthebbers en rechters zullen niet worden gestraft, net zo min als Catharina de Grote, de Habsburgers, de Pruisische vorsten en hun dienaren destijds werden gestraft om wat ze met Polen deden. Door het falen en de hypocrisie van zogenaamde vertegenwoordigers van de Europese rechtsorde, begin ik de laatste tijd meer begrip te krijgen voor mensen die de EU als een onderdrukker zien. Ik hoop bijvoorbeeld dat de Oekraïners, wanneer ze de Russische aanvallers eenmaal hebben verdreven, zich vervolgens niet van de weeromstuit met huid en haar aan een steeds imperialistischer EU zullen zullen overleveren, maar hun vrijheid, inclusief hun privacy, ook dan zullen verdedigen. Maar ik vrees het ergste."

Hij trekt een zuur gezicht. "Ik heb sinds het begin van deze zaak in 2014 consequent mijn zogenaamd anonieme OV-chipkaart gebruikt, terwijl ik jaarlijks ook 60 euro betaalde voor mijn dalurenkaart die 40% korting had moeten bieden, maar die door NS ongeldig werd verklaard in combinatie met de anonieme OV-chipkaart. Ik heb dus acht jaar lang 66% te veel betaald voor mijn treinreizen in de daluren, plus een abonnement dat NS mij niet toestond te gebruiken met behoud van privacy. Jaarlijks gaat het dan toch om enkele honderden euro's. Dat geld zal ik nooit meer terugkrijgen, dat is door NS gestolen. Dit is Nederland, een land van dieven met witte boorden."

Is dat dan het einde van het verhaal voor wat betreft privacy in het openbaar vervoer? Jonker: "Misschien nog niet helemaal. Naar aanleiding van één onderdeel van de zaak, namelijk het eisen van persoonsgegevens bij internationale treintickets, heb ik om juridisch-technische redenen in 2020 een tweede handhavingsverzoek ingediend. Inmiddels heeft de AP naar aanleiding daarvan een onderzoek gestart. Ook heeft de SP daarover recentelijk schriftelijke kamervragen gesteld aan de minister. Dat loopt dus nog. Maar gezien het ontbreken van Europese of internationaalrechtelijke rechtsbescherming, vraag ik me af of er voldoende politieke druk kan ontstaan om de privacy van internationale treinreizigers serieus te gaan nemen. En zelfs als dat gebeurt, zou dat niet meer zijn dan een druppel op een gloeiende plaat. Want de systematische, grootschalige privacy-schending met het Nederlandse OV-chipkaart-systeem, die wordt gewoon toegestaan - dat wil zeggen door de AP gedoogd en door de rechters gelegaliseerd of niet behandeld."

Gevraagd welke conclusies hij voor zichzelf trekt, antwoordt Jonker: "Ik heb in deze zaak de juridische weg tot het einde toe gevolgd, mede om te testen of er uiteindelijk nu wel of geen sprake is van rechtsbescherming op het gebied van privacy. Als je het als een experiment ziet, dan is de uitkomst na acht jaar procederen duidelijk: er is geen serieuze rechtsbescherming, de AVG en artikel 8 EVRM worden in de praktijk misbruikt als wassen neuzen. Er lopen nog een paar andere privacy-procedures, die wil ik netjes afmaken, maar ik verwacht er niet veel meer van. Als het recht faalt, blijft de politiek over. Maar ik ben geen politiek dier. En bovendien is het ontwikkelen van politieke kracht afhankelijk van het bewustzijn van mensen. Misschien dat ik op een bescheiden manier iets kan bijdragen aan privacy-bewustzijn."

Jonker zegt dat hij in één van zijn motiveringen aan de raad van State, op 29 april 2020, schreef over wat hij "de banaliteit van het derde kwaad" noemt. "Dat hoofdstuk eindigde als volgt: 'Dit derde kwaad, de sluipende eliminatie van humaan bewustzijn, kan niet op spectaculaire wijze bedwongen worden met tanks of raketten, maar alleen door middel van aanwending van individueel en collectief bewustzijn, de daaruit voortvloeiende collectieve wil, en de daar weer uit voortvloeiende wetgeving, rechtspraak en wetshandhaving.' Dus ik denk dat het zaak is om te werken aan nieuw bewustzijn als basis om uit te groeien boven de huidige, technocratische tunnelvisie. Het echte probleem is humanitair, niet technisch. Alleen door humaniteit centraal te stellen, kunnen we komen tot een herstel van een humane rechtsstaat. De afgelopen tweeënhalf jaar, sinds de coronacrisis, zijn er al enorm veel mensen wakker geworden over hoe we onze vrijheid en humaniteit steeds verder dreigen te verliezen. Dus ik denk dat er zeker een basis gelegd is die verder kan groeien. Of dat genoeg is om op dit punt een ramp te voorkomen, daar durf ik geen voorspelling over te doen. Het gaat erom nieuwe bronnen te vinden en tegelijk oude bronnen van humaniteit en recht te blijven kennen en respecteren."

Vindt hij dat niet een beetje zweverig en passief? Jonker: "Nee hoor. Het is een misverstand om te denken dat bewustzijn zou betekenen dat je niet meer bereid bent om ergens voor te knokken. Kijk naar Oekraïne. Daar is razendsnel een collectief bewustzijn gegroeid over humane en nationale waarden die men wil beschermen en verdedigen. Desnoods ook met geweld van wapenen. Ik hoop natuurlijk dat het hier in Nederland nooit nodig zal zijn. Maar dat kan ik ook niet uitsluiten. Je ziet dat onze huidige regering niet bijster geïnteresseerd is in redelijke argumenten. Maar als boeren met tractoren snelwegen blokkeren, dan neemt de interesse van onze regering in een dialoog opeens toe. Iets vergelijkbaars hebben we gezien met de Gele Vestjes in Frankrijk. Waarom is de Franse overheid wel bereid om alle Franse burgers effectief te beschermen tegen extreem hoge energieprijzen, terwijl de Nederlandse regering er tot voor kort indirect blijk van gaf hele bevolkingsgroepen voor de bus te willen gooien? Dat heeft alles te maken met die Gele Vestjes. Wie weet zullen er ooit gele, groene of paarse vestjes nodig zijn om onze privacy te verdedigen of terug te winnen."

Gepubliceerd in Mobiliteit

Op 1 en 2 juli as. wordt Nederland in Genève kritisch onder de loep genomen door het Mensenrechtencomité van de Verenigde Naties. Dit comité is het VN-orgaan dat toezicht houdt op de naleving van één van de oudste en belangrijkste mensenrechtenverdragen ter wereld: het Internationale Verdrag inzake Burgerrechten en Politieke Rechten (IVBPR of BUPO-verdrag). Periodiek wordt ieder land dat partij is bij dit verdrag door het VN Mensenrechtencomité beoordeeld. Begin volgende week zal de Nederlandse regering zich bij het Comité moeten verantwoorden over diverse actuele privacykwesties die mede door Privacy First zijn geagendeerd.

De laatste Nederlandse sessie bij het VN Mensenrechtencomité dateert uit juli 2009, toen minister van Justitie Ernst Hirsch Ballin zich in Genève moest verantwoorden voor de destijds geplande centrale opslag van ieders vingerafdrukken onder de nieuwe Paspoortwet. Dit kwam de Nederlandse regering destijds op de nodige kritiek van het Comité te staan. Nu, 10 jaar later, is Nederland opnieuw 'aan de beurt'. In dit verband had Privacy First reeds eind 2016 een kritische rapportage (pdf) over Nederland bij het Comité ingediend en dit onlangs met een nieuwe rapportage (pdf) aangevuld. Kort samengevat heeft Privacy First bij het Comité onder meer de volgende actuele kwesties aangekaart:

- beperkte ontvankelijkheid van belangenorganisaties bij collectieve rechtszaken

- grondwettelijk toetsingsverbod

- profiling

- Automatische Nummerplaat Herkenning (ANPR)

- grenscontrole-camerasysteem @MIGO-BORAS

- OV-chipkaart

- digitale zorgcommunicatie (EPD)

- mogelijke herinvoering van telecom-bewaarplicht

- nieuwe wet op de inlichtingen- en veiligheidsdiensten ('Sleepwet')

- PSD2

- Passenger Name Records (PNR)

- afschaffing raadgevend referendum

- verbod op oorlogspropaganda.

De Nederlandse sessie bij het Comité zal op maandagmiddag 1 juli en dinsdagochtend 2 juli as. live te volgen zijn via UN Web TV. Naast diverse privacykwesties hebben meerdere Nederlandse organisaties ook talloze andere mensenrechtenkwesties bij het Comité geagendeerd; klik HIER voor een overzicht, inclusief de door het Comité reeds eerder vastgestelde List of Issues (waaronder de nieuwe wet op de inlichtingen- en veiligheidsdiensten, mogelijke herinvoering van een telecom-bewaarplicht, camerasysteem @MIGO-BORAS en medische privacy bij zorgverzekeraars). De uiteindelijke conclusies ('Concluding Observations') van het Comité volgen waarschijnlijk over enkele weken. Privacy First ziet een kritisch oordeel met vertrouwen tegemoet.

Update 26 juli 2019: gistermiddag heeft het Comité haar oordeel (“Concluding Observations”) over de Nederlandse mensenrechtensituatie gepubliceerd, waaronder de volgende kritische adviezen met betrekking tot twee Nederlandse privacy-kwesties die mede door Privacy First bij het Comité waren aangekaart:

The Intelligence and Security Services Act

The Committee is concerned about the Intelligence and Security Act 2017, which provides intelligence and security services with broad surveillance and interception powers, including bulk data collection. It is particularly concerned that the Act does not seem to provide for a clear definition of bulk data collection for investigation related purpose; clear grounds for extending retention periods for information collected; and effective independent safeguards against bulk data hacking. It is also concerned by the limited practical possibilities for complaining, in the absence of a comprehensive notification regime to the Dutch Oversight Board for the Intelligence and Security Services (CTIVD) (art. 17).
The State party should review the Act with a view to bringing its definitions and the powers and limits on their exercise in line with the Covenant and strengthen the independence and effectiveness of CTIVD and Toetsingscommissie Inzet Bevoegdheden (TIB) that has been established by the Act.

The Market Healthcare Act

The Committee is concerned that the Act to amend the Market Regulation (Healthcare) Act allows health insurance company medical consultants access to individual records in the electronic patient registration without obtaining a prior, informed and specific consent of the insured and that such practice has been carried out by health insurance companies for many years (art. 17).
The State party should require insurance companies to refrain from consulting individual medical records without a consent of the insured and ensure that the Bill requires health insurance companies to obtain a prior and informed consent of the insured to consult their records in the electronic patient registration and provide for an opt-out option for patients that oppose access to their records.

Het Comité uit haar zorgen over de nieuwe Wet op de inlichtingen- en veiligheidsdiensten (Wiv of 'Sleepwet') en stelt dat deze wet dient te worden herzien. Het Comité is met name bezorgd over de nieuwe mogelijkheden voor grootschalige interceptie en hacking, de verlenging van bewaartermijnen en de gebrekkige mogelijkheden om klachten in te dienen. Tevens dienen de onafhankelijkheid en effectiviteit van de Commissie van Toezicht op de Inlichtingen- en Veiligheidsdiensten (CTIVD) en de nieuwe Toetsingscommissie Inzet Bevoegdheden (TIB) te worden versterkt.

Met betrekking tot het (formeel reeds ingetrokken, maar in praktijk gecontinueerde) Wetsvoorstel inzage medische dossiers door zorgverzekeraars oordeelt het Comité dat dergelijke inzage slechts toegestaan is na toestemming van de patiënt. Tevens dient de wetgeving te voorzien in een opt-out voor patiënten die dergelijke inzage niet wensen. De huidige praktijk van inzage van medische dossiers door verzekeraars dient dan ook per direct te worden beëindigd.

Tijdens de sessie in Genève kwamen tevens de Nederlandse afschaffing van het referendum en het camerasysteem @MIGO-BORAS kritisch ter sprake. Privacy First betreurt het dat het Comité deze (evenals diverse andere actuele) onderwerpen in haar eindoordeel onbenoemd laat. Niettemin toont de rapportage van het Comité vandaag aan dat het thema privacy ook bij de Verenigde Naties steeds hoger en kritischer op de agenda staat. Privacy First juicht deze ontwikkeling toe en zal dit de komende jaren blijven aansporen. Tevens zal Privacy First erop toezien dat Nederland de diverse aanbevelingen van het Comité zal implementeren.

De volledige Nederlandse sessie bij het VN-Comité staat online bij UN Web TV (1 juli en 2 juli). Zie ook de uitgebreide VN-verslagen, deel 1 en deel 2 (pdf).

Gepubliceerd in Wetgeving
vrijdag, 31 mei 2019 07:31

Dringende oproep om donaties!

Eind vorig jaar deed Privacy First een dringende oproep aan u wegens de invoering van een nieuwe draconische Nederlandse wet waardoor de reisbewegingen van miljoenen automobilisten continu 4 weken in een centrale politiedatabank belanden, ongeacht of men ergens van verdacht wordt. Dit is de wet inzake Automatische Nummerplaat Herkenning (Automatic Number Plate Recognition, ANPR) die per 1 januari jl. in werking trad. Mede dankzij de financiële steun van talloze donateurs bereidt Privacy First sindsdien een cruciale rechtszaak (kort geding en eventuele bodemprocedure) ter buitenwerkingstelling van deze wet voor. De ANPR-wet vormt immers een massale privacyschending en hoort simpelweg niet thuis in een vrije democratische rechtsstaat. Via Pro Bono Connect heeft Privacy First het advocatenkantoor CMS ingeschakeld om deze zaak voor ons te voeren. Door omstandigheden (waaronder aanhoudende, onverklaarbare tegenslag bij fondsenwerving) is de lancering van deze rechtszaak vertraagd, maar de voorbereidingen bevinden zich inmiddels in een vergevorderd stadium en onze verwachting is dat onze ANPR-zaak deze zomer zal plaatsvinden bij de rechtbank Den Haag. Zodra hier meer over bekend is zullen wij dit direct aankondigen. Intussen gaan ook de grondige voorbereidingen van de grootschalige coalitie-zaak tegen het Systeem Risico Indicatie (SyRI) gestaag verder: de openbare rechtszitting in deze zaak zal op 29 oktober as. plaatsvinden bij de rechtbank Den Haag. Zet dit alvast in uw agenda. U bent van harte welkom!

Uw steun als donateur is nu harder nodig dan ooit

Om effectief te kunnen blijven opereren (en überhaupt te kunnen blijven voortbestaan) heeft Privacy First dringend behoefte aan meer financiële steun, ook van u als donateur. Hoe meer steun, hoe grondiger en dus effectiever wij onze rechtszaken zullen kunnen voeren en hoe groter de kans op snelle winst in de rechtszaal. Doneren aan Privacy First kan heel eenvoudig via de donatiepagina op onze website, of direct middels een overboeking naar NL95ABNA0495527521 t.n.v. Stichting Privacy First te Amsterdam, onder vermelding van “donatie”. Privacy First is door de Belastingdienst erkend als Algemeen Nut Beogende Instelling (ANBI). Uw donatie aan Privacy First is daarom belastingaftrekbaar.

Nieuwe vrijwilligers nodig

Privacy First is voor haar werkzaamheden grotendeels afhankelijk van vrijwilligers en pro bono ondersteuning door professionals op diverse terreinen. Voor al onze activiteiten (waaronder stille diplomatie, politieke lobby, campagnes en rechtszaken) heeft Privacy First de komende maanden behoefte aan nieuwe vrijwilligers voor 1) juridische research, 2) feitelijke research, 3) politieke research, 4) grafische ondersteuning en 5) een nieuw jurylid voor onze Nederlandse Privacy Awards. Voelt u zich hiertoe geroepen? Neem dan zo snel mogelijk contact met ons op!

De afgelopen jaren had Privacy First veel positieve invloed dankzij de steun van talloze donateurs, diverse fondsen en vrijwilligers. Privacy First rekent op uw support!

Gepubliceerd in Rechtszaken

Busreiziger Michiel Jonker heeft een rechtszaak aangespannen tegen de Autoriteit Persoonsgegevens (AP), vanwege de weigering van de AP om handhavend op te treden tegen vervoerbedrijf Breng/Connexxion. Connexxion weigert, net als veel andere Nederlandse vervoerbedrijven, sinds medio 2018 om in de bus betaling van kaartjes met contant geld te accepteren. Volgens Jonker is dit een schending van zijn privacy, omdat dit hem als busreiziger verplicht tot pinbetaling, waarbij zijn persoonsgegevens worden verwerkt. Jonker diende hierover in juli 2018 een handhavingsverzoek in bij de AP.

De AP weigerde vervolgens te handhaven. Volgens de Autoriteit is er sprake van een "overeenkomst" (contract) tussen Connexxion en Jonker, omdat Connexxion de weigering van contante betaling in de algemene voorwaarden heeft opgenomen. Volgens de AP leveren de door het vervoerbedrijf opgestelde algemene voorwaarden een wettelijke grondslag op voor het verwerken van persoonsgegevens (artikel 6 lid 1 onder b AVG). Tevens stelt de AP dat het doel van "sociale veiligheid" in het OV de verwerking van persoonsgegevens rechtvaardigt.

Jonker bestrijdt dit. Volgens hem is er geen sprake van een vrijwillig aangegaan contract, gezien zijn afhankelijkheid van het openbaar vervoer en het monopolie van Connexxion op de betreffende buslijnen. Ook stelt Jonker dat een vaag en algemeen geformuleerd doel zoals "sociale veiligheid" een generieke aantasting van de privacy op alle Nederlandse buslijnen niet rechtvaardigt. Volgens Jonker moet er gekeken worden naar de werkelijke veiligheidsproblematiek in specifieke regio's en op specifieke buslijnen.

Jonker: "Zoals het nu toegaat, kan een willekeurige groep bedrijven, al dan niet in samenwerking met bijvoorbeeld een ministerie of de leiding van de politie, eenzijdig zo'n beetje elke aantasting van privacy doordrijven, zonder serieus te onderbouwen waarom dat nodig zou zijn. En de AP vindt dat prima, want die is er kennelijk niet voor de burgers, maar voor degenen die de rechten van burgers onder de voet willen lopen. In mijn handhavingsverzoek en in mijn bezwaarschrift heb ik de zaak zorgvuldig beargumenteerd, maar de AP negeert het overgrote deel van mijn argumenten. Helaas kom je dan weer bij de rechter terecht."

Eerder heeft Jonker al verschillende rechtszaken op het gebied van privacy gewonnen, inzake de Arnhemse adresgebonden afvalpas, en inzake de OV-chipkaart van NS. Jonker: "Er lopen nu in totaal zes zaken van mij bij de AP, die telkens weigert zijn wettelijke handhavingstaak uit te voeren. Hoewel ik over juridische achtergrondkennis en een aantal andere vaardigheden beschik, valt dit voor een normaal mens uiteindelijk niet vol te houden. Met haar weigerachtigheid maakt de AP van privacy in de praktijk een lachertje. De vraag is nu wat de rechter vindt. Als die het ook wel best zou vinden, is het voorlopig einde verhaal voor de privacy, dan kunnen we die illusie overboord gooien. De AVG zou in dat geval weinig voorstellen. Maar of dat zo is, ga ik eerst wel grondig uitzoeken door het aan de Nederlandse rechter voor te leggen, maar desnoods ook aan de Europese rechter."

Jonker wordt in deze zaak gesteund door Stichting Privacy First en Maatschappij Voor Beter OV.

Gepubliceerd in Mobiliteit

Op veel plaatsen in het publieke domein wordt WiFi aangeboden. Hoewel het vaak wordt gepresenteerd als service om gratis gebruik te kunnen maken van het internet, betaalt een consument alsnog: met zijn of haar data. Privacy First staat voor het recht op privacy in de zin van anonimiteit in de openbare ruimte. Daaronder valt ook het recht op anoniem winkelen. WiFi-tracking zonder de klant te informeren en zonder vooraf om diens toestemming te vragen vormt een flagrante schending van dit recht.

Sinds 2013 heeft Privacy First dit standpunt meerdere malen gecommuniceerd, bijvoorbeeld op Radio 1 en bij BNR Nieuwsradio.

In juni 2016 gaf de Autoriteit Persoonsgegevens in een brief aan gemeenten en detailhandel aan dat het gebruik van WiFi-tracking aan strenge eisen is onderworpen. Begin mei 2019 gaf de gemeente Tilburg aan te stoppen met openbare WiFi in de binnenstad en de spoorzone. "Omdat de gemeente niet voldoende controle en invloed heeft op hoe de leverancier van het WiFi-netwerk met een deel van deze gegevens (in de 'cloud') omgaat, is besloten om de openbare WiFi voor de binnenstad en spoorzone per direct te beëindigen", aldus de gemeente. Bron: https://www.tilburg.nl/actueel/nieuws/item/geen-openbare-wifi-meer-in-binnenstad-en-spoorzone/.

Privacy First juicht deze stap toe en roept andere gemeenten op dit voorbeeld te volgen. Daarnaast roept Privacy First bedrijven op het gebruik van WiFi-tracking te staken omdat het een inbreuk is op de privacy van mensen. Zeker als WiFi-tracking gebruikt wordt voor het volgen van mensen door een winkel met als doel om consumentengedrag te volgen. Vaak is een oplossing te bedenken waarbij privacy by design wordt toegepast. Privacy First verwijst naar de gemeente Nijmegen die met anonieme passantentellingen genomineerd werd voor de Nederlandse Privacy Awards 2019. Privacy First ziet vergelijkbare projecten van andere gemeenten ter bescherming van de privacy in het openbare domein graag tegemoet.

Gepubliceerd in Online Privacy

Het Ministerie van Financiën staat op het punt om bedrijven te verplichten op grote schaal persoonlijke data te exporteren. De maatregel zit verstopt in een bijzinnetje van een Kamerbrief van de Minister van Financiën, maar heeft grote gevolgen. De maatregel verplicht bedrijven om bij 'virtual assets' (digitaal te verhandelen waren zoals bitcoins, vastgoed maar ook aankopen in computerspelletjes), klantgegevens mee te sturen. De informatie van alle betrokken partijen blijft zichtbaar voor iedereen in de waardeketen.

Consumenten, bedrijven en burgers kunnen geen bezwaar maken tegen het verplicht toevoegen van hun persoonsgegevens. Politieke aandacht krijgt dit onderwerp niet omdat het wordt gepresenteerd als technische maatregel. In de Kamerbrief van 21 maart 2019 laat de Minister na om te wijzen op de grote reikwijdte en impact. Wel wordt gesuggereerd dat door een consultatieronde aan de reacties van de markt gehoor zal worden gegeven.

Privacy First en VBNL (Verenigde Bitcoinbedrijven Nederland) hebben inmiddels begrepen dat de wereldwijde bezwaren tegen de maatregel worden genegeerd. Daarom stuurden wij vandaag een brandbrief aan de Minister van Financiën. Wij vragen hem het vraagstuk beter te bestuderen, met alle relevante Ministeries en vooral ook: om het parlement beter te informeren. Daarbij wijzen we op de strijdigheid die de maatregel kan hebben met andere internationale afspraken en verdragen die de persoonlijke levenssfeer beschermen.

Waar bekend is dat de consument zeer terughoudend is met het zélf ter beschikking stellen van de eigen gegevens, moet de overheid dat ook zijn. Privacy First vindt het uitermate kwalijk dat het Ministerie van Financiën van plan lijkt te zijn op een achternamiddag met één pennestreek namens alle Nederlandse consumenten en bedrijven tot in lengte van dagen toestemming te geven voor ongebreidelde export van persoonsdata in het economisch verkeer.

De argumentatie dat sprake zou zijn van een noodzakelijke maatregel voor terrorismebestrijding is ongegrond. Deskundigen bij Europol (!) geven aan dat genoemd internationaal voorstel ‘overkill’ is en niet nodig voor de opsporing. De regel voegt niets toe aan het bestaande Europese raamwerk ter bestrijding van witwassen en terrorismefinanciering en verhoogt slechts het risico van ongewenste datalekken.

Privacy First en VBNL hopen dat door de brandbrief het parlement beseft dat sprake is van een maatregel die zelfs verder gaat dan PSD2. Bij PSD2 kan de consument namelijk zélf besluiten om data te delen. Bij dit voorstel zou dat recht tot in lengte van dagen voor allerlei economische handelingen worden ontnomen. Wij roepen daarom de parlementariërs op om de consument en het bedrijfsleven te beschermen tegen deze onnodige voorgenomen maatregel.

Onze gehele brief is HIER te lezen (pdf).


Dit bericht is tevens gepubliceerd op https://bitcoin.nl/nieuws/minister-hoekstra-voorkom-ongebreidelde-export-van-eu-persoonsgegevens-379.

Gepubliceerd in Financiële privacy & PSD2

PSD2-me-niet-register

Is innovatie met betaalgegevens mogelijk met behoud van privacy? PSD2 is de nieuwe Europese bankenwet waardoor betaalgegevens ook met niet-bancaire partijen gedeeld kunnen worden. De wetgever heeft echter verzuimd om privacy by design door te voeren. Stichting Privacy First neemt daarom het initiatief voor een PSD2-me-niet-register. Dit is een opt-out register waarmee rekeningnummers gefilterd kunnen worden. De use-cases zijn rekeningnummers van “bijzondere persoonsgegevens” zoals een betaling aan een vakbond, zorgverlener, politieke partij of organisatie die seksuele voorkeur onthult. En consumenten die hun tegenrekening gefilterd willen hebben. Het PSD2-me-niet-register kan richtinggevend worden op Europees niveau.

Bron: https://www.sidnfonds.nl/nieuws/de-eerste-pioniers-van-2019, 22 mei 2019.

Volg https://psd2meniet.nl voor updates en wordt alvast lid van ons PSD2 Privacy Panel!

Privacy First is voor al haar projecten en bijbehorende werkzaamheden grotendeels afhankelijk van donaties. Hoe meer financiële steun en donaties, hoe eerder Privacy First het PSD2-me-niet-register zal kunnen realiseren!

Gepubliceerd in PSD2
Pagina 9 van 65
© 2024 All Rights Reserved. Carefully crafted by WarpTheme

Onze Partners

logo Voys Privacyfirst
logo greenhost
logo platfrm
logo AKBA
logo boekx
logo brandeis
banner ned 1024px1
Deelnemer Privacycoalitie
Control Privacy
Pro Bono Connect logo 100