Door Wouter Dammers | Datarecht | 1 november 2022 | 10 min. leestijd
Op 30 mei 2022 is de “Data Governance Verordening” (a.k.a. Data Governance Act, DGA) gepubliceerd (voluit: de “VERORDENING (EU) 2022/868 VAN HET EUROPEES PARLEMENT EN DE RAAD van 30 mei 2022 betreffende Europese datagovernance en tot wijziging van Verordening (EU) 2018/1724 (Datagovernanceverordening)” of kort de DGV). De Data Governance Verordening regelt, onder meer, een set voorwaarden die bedoeld is om “data altruïsme” in de EU te bevorderen. De kerngedachte hierachter is dat burgers en bedrijven vrijwillig gegevens afstaan voor algemeen nut. De regels zijn van toepassing vanaf september 2023. In deze blog zet ik de nieuwe regels voor data-altruïsme op een rij. Daarbij plaats ik ook mijn bedenkingen, met name in het licht van het doel van de verordening en de reeds bestaande wetgeving op het gebied van gegevensbescherming.
Europese datastrategie
In haar Europese datastrategie (2020) schetste de Europese Commissie haar visie op een gemeenschappelijke gegevensruimte: een interne gegevensmarkt waarin gegevens kunnen worden gebruikt ongeacht de plaats in de EU waar ze zijn opgeslagen. De datagovernanceverordening is één van de maatregelen die in de datastrategie werd aangekondigd en die verordening is nu dus aangenomen.
Hergebruik van overheidsgegevens, gegevensbemiddellingsdiensten en data-altruïsme
De Data Governance Verordening stelt ook maatregelen vast voor ruimer hergebruik van beschermde overheidsgegevens (denk aan bedrijfsgeheimen, persoonsgegevens en door intellectuele-eigendomsrechten beschermde gegevens). Ook schept de verordening een kader ter bevordering van een nieuw bedrijfsmodel – “gegevensbemiddelingsdiensten” – dat bedrijven of particulieren een veilige omgeving moet bieden voor het delen van gegevens. En daarnaast komt er dus een kader voor “data-altruïsme”.

Wat is data-altruïsme?
De Data Governance Verordening definieert “data-altruïsme” als volgt:
““data-altruïsme”: het vrijwillig delen van gegevens op basis van de toestemming van datasubjecten om persoonsgegevens die op hen betrekking hebben te verwerken, of op basis van de toelating van gegevenshouders om hun niet-persoonsgebonden gegevens te gebruiken zonder een vergoeding te vragen of te ontvangen die verder gaat dan vergoeding van de kosten die zij maken indien zij hun gegevens beschikbaar stellen voor doeleinden van algemeen belang zoals in voorkomend geval bepaald in het nationale recht, zoals gezondheidszorg, de strijd tegen klimaatverandering, verbetering van mobiliteit, facilitering van de ontwikkeling, productie en verspreiding van officiële statistieken, verbetering van openbare diensten, openbare besluitvorming of wetenschappelijk onderzoek in het algemeen belang;”
Stimulans voor gebruik van data voor het algemeen belang
Data-altruïsme is niet nieuw. Het idee ervan is om mensen te stimuleren om vrijwillig data te verstrekken voor doeleinden van algemeen belang. Dat is één mogelijkheid om de doeleinden van algemeen belang van dienst te zijn. Andere mogelijkheden die in de praktijk voorkomen zijn bijvoorbeeld het gebruik van open data, gegevensoverdraagbaarheid (data portability), verplicht delen van data, gebruik van data pools en beperkende maatregelen zoals belasting op data. Data-altruïsme is bijvoorbeeld veel gebruikt in het licht van bestrijding van de Corona-pandemie, en in het vergaren van informatie over luchtvervuiling.
Algemene Verordening Gegevensbescherming
Data-altruïsme roept echter ook vragen op, meer in het bijzonder in het licht van gegevensbescherming. Zo bepaalt de Algemene Verordening Gegevensbescherming voorwaarden voor de verwerking van persoonsgegevens, die mogelijk ook vergaard worden in het kader van data-altruïsme. Dit kan soms een obstakel vormen, terwijl doeleinden van algemeen belang daar de dupe van kunnen zijn. De Europese wetgever heeft dit ook gezien, en nagedacht over mogelijkheden om data-altruïsme te stimuleren.
Meer bureaucratie
Het is een mooi idee dat data gebruikt kan worden voor het algemeen belang. Je zou dan ook verwachten dat de Europese wetgever de Data Governance Verordening als middel aangrijpt om dit ideaal te verwezenlijken. Helaas is het tegendeel waar: in plaats van een stimulans om data-altruïsme te bevorderen, komt de Europese wetgever met aanvullende registers en registratievoorwaarden, speciaal vereiste formulieren, nieuwe toezichthouders en organen, transparantievereisten en verplichtingen om te rapporteren. En van (nog) meer regels en (nog) meer rompslomp is nog nooit iemand beter geworden.
Europese wetgever heeft alternatieve mogelijkheden niet aangegrepen
Volgens mij had de Europese wetgever er beter aan gedaan om naar het grootste obstakel voor data-altruïsme te kijken: de AVG zelf. De AVG is immers niet op iedere verwerking van persoonsgegevens van toepassing. Zo kent deze privacyverordening een uitzondering voor verwerkingen van persoonsgegevens voor zuiver persoonlijke of huishoudelijke activiteiten. Ook de verwerking van persoonsgegevens met het oog op de voorkoming, het onderzoek, de opsporing en de vervolging van strafbare feiten of de tenuitvoerlegging van straffen, met inbegrip van de bescherming tegen en de voorkoming van gevaren voor de openbare veiligheid is uitgesloten van de AVG. Had het dan niet op de weg gelegen om hier simpelweg een uitzondering voor “data-altruïsme” toe te voegen? Een minder vergaande optie zou zijn om de verdere verwerking voor “data-altruïsme” toe te staan. Dit is al het geval voor archivering in het algemeen belang, en daarnaast ook voor wetenschappelijk of historisch onderzoek of statistische doeleinden. Specifieke, minder-vergaande verplichtingen voor een “altruïstische verwerkingsverantwoordelijke” zou ook een pragmatische oplossing zijn geweest.
Nieuwe regels Europese Data Governance Verordening
Helaas blijkt de Europese wetgever niet aan de AVG te hebben willen tornen. In plaats daarvan komt de EU met nieuwe regels.Ik behandel hieronder de belangrijkste.
Inschrijfvereisten voor inschrijving in een nationaal register van erkende organisaties voor data-altruïsme
Nieuwe regels die de lidstaten verplichten om een openbaar nationaal register van erkende organisaties voor data-altruïsme bij te houden. Organisaties kunnen zich in dat register inschrijven indien ze aan bepaalde voorwaarden voldoen. Daartoe moet een entiteit:
- activiteiten in verband met data-altruïsme uitvoeren;
- een rechtspersoon zijn die op grond van het nationale recht is opgericht om doeleinden van algemeen belang te verwezenlijken;
- werken zonder winstoogmerk en juridisch onafhankelijk zijn van enige entiteit met winstoogmerk;
- de activiteiten in verband met data-altruïsme uitvoeren via een structuur die functioneel gescheiden is van haar andere activiteiten; en
- voldoen aan een “rulebook” die de Europese Commissie opstelt.
Rulebook voor erkende organisaties voor data-altruïsme
In dat “rulebook” staan:
- passende informatievereisten om ervoor te zorgen dat datasubjecten en gegevenshouders, voordat toestemming of toelating voor data-altruïsme wordt verleend, voldoende gedetailleerde, duidelijke en transparante informatie krijgen over het gebruik van de gegevens, de instrumenten voor het verlenen en intrekken van toestemming of toelating, en de maatregelen die zijn genomen om misbruik van de met de organisatie voor data-altruïsme gedeelde gegevens te voorkomen;
- passende technische en beveiligingsvereisten om een passend niveau van beveiliging te waarborgen voor de opslag en verwerking van gegevens en voor de instrumenten voor het verlenen en intrekken van toestemming of toelating;
- stappenplannen voor communicatie, waarbij een multidisciplinaire aanpak wordt gevolgd om het bewustzijn inzake data-altruïsme, inzake de aanwijzing als een “in de Unie erkende organisatie voor data-altruïsme” en inzake het rulebook te vergroten bij belanghebbenden, in het bijzonder gegevenshouders en datasubjecten die hun gegevens zouden kunnen delen; en
- aanbevelingen inzake relevante interoperabiliteitsnormen.
Erkende organisatie voor data-altruïsme
Voldoe je als organisatie aan deze vereisten, dan kan je dus een aanvraag indienen om opgenomen te worden in het openbaar nationaal register van erkende organisaties voor data-altruïsme. Je mag je dan een “erkende organisaties voor data-altruïsme” noemen.
Administratieverplichting voor erkende organisaties voor data-altruïsme
Maar als je denkt dat daarmee de kous af is, heb je het mis. Zo bepaalt de Data Governance Verordening ook nog dat je volledige en nauwkeurige gegevens moet bijhouden over:
- alle natuurlijke of rechtspersonen die de mogelijkheid hebben gekregen om gegevens die in het bezit zijn van die erkende organisatie voor data-altruïsme te verwerken, en hun contactgegevens;
- de datum of duur van de verwerking van persoonsgegevens of het gebruik van niet-persoonsgebonden gegevens;
- het doel van de verwerking, zoals aangegeven door de natuurlijke of rechtspersoon die de mogelijkheid tot verwerking heeft gekregen; en
- eventuele vergoedingen die zijn betaald door de natuurlijke of rechtspersonen die de gegevens hebben verwerkt.
Rapportageverplichting voor erkende organisaties voor data-altruïsme
Bovendien is de organisatie verplicht om jaarlijks een activiteitenverslag op te stellen en door te sturen naar de voor data-altruïsme bevoegde autoriteit. Dat verslag moet uiteraard ook weer het één en ander verplicht inhouden.
Informatieverplichting voor erkende organisaties voor data-altruïsme
Daarnaast is een erkende organisatie voor data-altruïsme verplicht om de datasubjecten of gegevenshouders vóór de verwerking van hun gegevens op een duidelijke en gemakkelijk te begrijpen wijze in kennis te stellen van allerlei informatie. Te weten:
- de doeleinden van algemeen belang en, indien van toepassing, het gespecificeerde, expliciete en legitieme doel waarvoor persoonsgegevens zullen worden verwerkt, en waarvoor zij de verwerking van hun gegevens door een gegevensgebruiker toestaat; en
- de locatie van elke verwerking in een derde land en de doeleinden van algemeen belang waarvoor zij die verwerking toestaan, indien de verwerking wordt uitgevoerd door de erkende organisatie voor data-altruïsme.
Waarborgen voor datasubject en gegevenshouder
Zijn er dan nog waarborgen voor het betrokken datasubject of de gegevenshouder die zijn data wil doneren voor het publieke doel? Gelukkig wel.
Doelbinding en toestemmingsformulier
Zo stelt de Data Governance Verordening als waarborg dat de erkende organisatie voor data-altruïsme de gegevens niet voor andere doeleinden mag gebruiken dan die van algemeen belang waarvoor het datasubject of de gegevenshouder de verwerking toestaat. Die toestemming moet overigens ook gemakkelijk ingetrokken kunnen worden. De Europese wetgever komt hiervoor met een Europees toestemmingsformulier voor data-altruïsme.
Misleidende marketingpraktijken
De erkende organisatie voor data-altruïsme mag ook geen gebruik maken van misleidende marketingpraktijken om mensen te vragen gegevens te verstrekken.
Beveiliging van niet-persoonsgebonden gegevens
Verder dient de erkende organisatie voor data-altruïsme maatregelen te nemen om een passend niveau van beveiliging te waarborgen voor de opslag en verwerking van de niet-persoonsgebonden gegevens die zij heeft verzameld op basis van data-altruïsme.
Meldplicht bij lekken niet-persoonsgebonden gegevens
Vindt er onverhoopt toch een ongeoorloofde doorgifte van niet-persoonsgebonden gegevens plaats, of krijgt iemand daar ongeoorloofde toegang toe? Dan dient de erkende organisatie voor data-altruïsme de gegevenshouders onverwijld daarvan op de hoogte.
Toezicht
Bovendien dient er toezicht plaats te vinden door de voor de registratie van organisaties voor data-altruïsme bevoegde autoriteiten.
Conclusie: vrijwillig – maar voor hoe lang?
Betekent dit nu dat je als data-altruïstische organisatie verplicht bent om al deze regels te volgen? Nee. Registratie als “erkende organisatie voor data-altruïsme” is – vooralsnog althans – vrijwillig. Het idee is dat betrokkenen meer vertrouwen hebben in een organisatie die dit vaandel draagt. Een verplicht regime vond de Europese Commissie te veel administratieve last geven voor sommige organisaties.
Een stimulans voor data-altruïsme is dit volgens mij niet. De AVG blijft bijvoorbeeld gewoon van toepassing op de verwerking van persoonsgegevens. Een organisatie die dus persoonsgegevens verwerkt voor altruïstische doeleinden dient dus én te voldoen aan de AVG én aan de Data Governance Verordening (indien de organisatie zich “erkende organisatie voor data-altruïsme” wil noemen). Er is weinig incentive voor de organisatie om de administratieve rompslomp aan te gaan. Is het publieke vertrouwen dan met deze verordening gediend? Ook dat vraag ik me af. Altruïstisch verwerking van persoonsgevens ís ook al gewoon mogelijk onder de AVG. Biedt de AVG dan niet voldoende vertrouwen? Zo ja, waarom dan een aanvullende verordening? Zo nee, waarom is de AVG dan niet aangepast?
De wens van de Europese wetgever om tot een “gemeenschappelijke Europese gegevensruimte” te komen wordt volgens mij dus niet gestimuleerd, maar beperkt, door deze nieuwe verordening. Sterker nog, waarschijnlijk wordt een “best practice” ontwikkeld onder de Data Governance Verordening waardoor registratie gemakkelijker wordt. Dat betekent echter ook dat dit mogelijk een reflexwerking geeft voor niet-geregistreerde data-altruïstische organisaties. Immers: zo’n “best practice” zal ertoe leiden dat enkel de gegevensverwerking voor altruïstische doeleinden die voldoet aan de Data Governance Verordening als acceptabel wordt geacht. Kortom: een ongewenst effect voor de echte data-altruïst.