Gerrit-Jan Zwenne: ‘Het probleem is niet de AVG, maar het gebrek aan kennis erover’
Onderzoek beeld: Owl Illustration Agency via Unsplash
In aanloop naar Het Nationale Privacy Congres spraken we Gerrit-Jan Zwenne, advocaat en hoogleraar de Universiteit Leiden, over datalekken, de Europese poging voor vereenvoudiging van de AVG, en of wetgeving zelf niet fundamenteel anders zou moeten omgaan met AI en Big Tech.
Wat is volgens jou het grootste misverstand over de AVG of privacyrecht in het algemeen?
‘Er wordt vaak verondersteld dat de AVG niet toestaat dat persoonsgegevens worden gebruikt. Dat is heel vaak niet terecht. De AVG stelt voorwaarden aan het gebruik van persoonsgegevens, en als je de moeite neemt om je daarin te verdiepen, blijken er vaak veel meer mogelijkheden te zijn dan gedacht. Het probleem is niet de AVG, maar het gebrek aan kennis van de AVG.’
Over het Odido-datalek zei je eerder dat strengere regels hacks niet per se stoppen, maar dat massaclaims wél het verschil kunnen maken. Waarom? Verwacht je dat we dit patroon vaker gaan zien?
‘Wat maakt indruk op degenen die beslissingen nemen over investeringen in beveiliging? De voorschriften uit de AVG zijn al behoorlijk streng, en de toezichthouder houdt daarop toezicht. Maar als de regels niet worden nageleefd, is de kans op een boete toch beperkt. Een massaclaim heeft een andere dynamiek en zal in veel gevallen meer indruk maken.
Overigens is het niet zo dat een datalek altijd het gevolg is van het niet-naleven van de beveiligingsverplichting. Ook dat is weer een misverstand.’
Vereenvoudiging van de regels
Je schreef en sprak recent over de Digitale Omnibus, het EU-voorstel om de AVG te versoepelen uit oogpunt van regeldrukvermindering. Waar zit voor jou de grootste spanning tussen die lastenverlichting voor bedrijven en het behoud van fundamentele rechten?
‘Het doel van de Omnibus is niet zozeer het versoepelen van de regels, maar het vereenvoudigen ervan, technische aanpassingen die bijdragen aan de consistentie en coherentie van de regels. Er zijn natuurlijk gevallen waarin dat tot versoepeling kan leiden, maar dat is niet altijd noodzakelijk zo.
De AVG bevat wel regels waarvan we inmiddels weten dat die per saldo weinig bijdragen aan de bescherming van fundamentele rechten en vrijheden. De zogenaamde ‘gegevensbeschermingseffectbeoordeling’ de data protection impact assessment (afgekort tot DPIA) blijkt vooral een aantrekkelijk verdienmodel voor talloze privacy consultants. Maar hebben al die DPIA's nou echt geleid tot betere bescherming? Ik vraag het me af. En is het echt nodig om alle datalekken, hoe marginaal ook, te melden bij het meldloket van de toezichthouder? Er is veel voor te zeggen om te volstaan met het melden van alleen die datalekken die een hoog risico opleveren. Bij de vorige editie van het congres waren de Omnibus-voorstellen nog maar net gepubliceerd. Op het congres gaan we er ongetwijfeld dieper op in.’
Net als de kwaliteit van pindakaas
AI verovert in hoog tempo de juridische wereld en wordt door juristen gebruikt voor onderzoek, analyses, samenvattingen en het opstellen van documenten. Zo krijgt ook Big Tech steeds meer invloed, zie je dat ook terug?
‘De Uniewetgever wil met de AVG een hoog beschermingsniveau realiseren en legt daarom veel verplichtingen op aan overheden en ondernemingen die persoonsgegevens verwerken. Tegelijkertijd kent de verordening veel aanspraken toe aan degenen op wie die gegevens betrekking hebben: denk aan inzage- en verwijderingsrechten, een recht op vergetelheid.
De handhaving daarvan is niet gemakkelijk gebleken, ook niet als er hoge boetes kunnen worden opgelegd, en meer budget voor de toezichthouder lost dat ook niet op. Ik heb het gevoel dat het effectiever is om vooral regels te stellen aan degenen die de systemen ontwerpen en bouwen: productregulering dus.
Denk aan hoe we regels opstellen voor voedselveiligheid. Als consument kan ik erop vertrouwen dat pindakaas voldoet aan de wettelijke vereisten. Ik hoef daar zelf geen onderzoek naar te doen. Zo moeten we er ook op kunnen vertrouwen dat een algoritme of AI-systeem veilig is. De nadruk moet dan misschien meer liggen op degene die dat systeem ontwikkelt en op de markt brengt. De AI Act doet dat al.’
Toezicht Big Tech schiet tekort
Opvallend is dat strengere wetgeving niet altijd automatisch betekent dat grote techbedrijven minder macht krijgen. Werkt de begrenzing van hun invloed via regelgeving zoals de Digital Services Act en de Digital Markets Act goed, of kan het beter?
‘Het kan beter. Voor een individu is het haast onmogelijk om zelf zijn of haar rechten uit te oefenen tegenover Big Tech, en ook het toezicht schiet regelmatig tekort. Massaclaims lijken wel effect te hebben. Ook hier geldt: het is waarschijnlijk effectiever om meer nadruk te leggen op degenen die de systemen ontwikkelen.’
Het Nationale Privacy Congres
Wil je hier meer over horen? Op 6 november spreekt Zwenne, samen met onder anderen Laura Poolman, Quinten Kroes en en Sander Klous tijdens Het Nationale Privacy Congres in Naturalis, Leiden. Met dit jaar extra aandacht voor de Digitale Omnibus en het snijvlak tussen de AVG en de AI-verordening. Het congres is bedoeld voor wie al privacy-ervaring heeft en zich wil verdiepen. Meer informatie en aanmelden.