donatieknop english

"De Staat moet zo snel mogelijk stoppen met het verstrekken van persoonsgegevens aan kerken. Die oproep doet Privacy First aan het kabinet.

Nu krijgen kerken automatisch de persoonsgegevens doorgespeeld van meer dan vijf miljoen Nederlanders die ooit zijn ingeschreven bij een kerk. Wie verhuist, krijgt daardoor op het nieuwe adres meteen een brief van de kerk in de buurt – vaak met aangehechte acceptgiro.

,,Deze situatie is ongewenst en kan niet meer door de beugel”, zegt directeur Vincent Böhre van Privacy First. ,,Het kabinet wil dat burgers meer de regie houden over hun persoonsgegevens. Dat betekent volgens ons ook dat je zelf toestemming moet geven voor het delen van je gegevens met kerkelijke instellingen.”

In 2016 steunde de hele Tweede Kamer – met uitzondering van de christelijke partijen – een motie van D66 om persoonsgegevens niet langer automatisch te delen met kerken. Oud-minister Plasterk van Binnenlandse Zaken besloot om dat uiterlijk begin 2018 te regelen.

Overgang

Maar het nieuwe kabinet heeft dat besluit teruggedraaid. Onder druk van coalitiepartijen CDA en ChristenUnie is in het regeerakkoord afgesproken dat voor kerkelijke organisaties ‘een overgangsregeling’ gaat gelden. In de praktijk betekent dit dat er voorlopig niets verandert. ,,De vormgeving van de overgangsregeling is nog onderwerp van overleg”, zegt een woordvoerder van het ministerie van Binnenlandse Zaken.

Volgens Privacy First moet de regeling zo snel mogelijk worden beëindigd, omdat vanaf 25 mei strengere Europese privacywetgeving in werking treedt. ,,Het huidige gedoogbeleid voor kerken kan echt niet meer”, zegt Böhre. ,,Het bijhouden van een administratie voor religieuze groeperingen is geen taak van de overheid.”

Database

Wijzigingen in de Gemeentelijke Basisadministratie (GBA) worden nu automatisch doorgegeven aan kerken. Dat gebeurt niet alleen bij een verhuizing: ook bij trouwen, scheiden, geboorte en overlijden. De kerkelijke database – SILA – bevat de persoonsgegevens van ruim vijf miljoen Nederlanders. Wie geen post meer van de kerk wenst te ontvangen, moet zichzelf uitschrijven.

In 2016 was de VVD in de Tweede Kamer fel tegen het delen van de persoonsgegevens met kerken. De partij vergeleek de gegevensuitwisseling met de situatie waarbij de Turkse regering adressen van Turkse Nederlanders kreeg om ze vervolgens een stemadvies te sturen."


Bron: Algemeen Dagblad 16 april 2018, p. 6 en https://www.ad.nl/politiek/kabinet-stop-delen-persoonsgegevens-met-kerk~ae2f6d72/.

Gepubliceerd in Wetgeving

Een groep maatschappelijke organisaties dagvaardt vandaag de Nederlandse staat om het Systeem Risico Indicatie, kortweg SyRI. Volgens de eisers is het risicoprofileringssysteem een ‘black box’ die een risico vormt voor de democratische rechtsstaat en moet de toepassing hiervan worden gestopt.

De coalitie van eisers bestaat uit het Nederlands Juristen Comité voor de Mensenrechten (NJCM), Stichting Privacy First, Stichting KDVP, de Stichting Platform Bescherming Burgerrechten en de Landelijke Cliëntenraad (LCR). Auteurs Tommy Wieringa en Maxim Februari hebben zich op persoonlijke titel als eisers aangesloten. Als ambassadeurs van de rechtszaak spraken zij zich reeds meerdere malen fel uit tegen SyRI.

De procedure wordt behandeld door Deikwijs Advocaten en is opgezet door het Public Interest Litigation Project (PILP) van het NJCM.

Sleepnetacties met geheime algoritmes op onverdachte burgers

SyRI koppelt op grote schaal persoonsgegevens van onverdachte burgers uit databanken van overheden en bedrijven. Een geheim algoritme voorspelt vervolgens of ze een risico vormen om één van de vele wetten die het systeem beslaat te overtreden. Leidt de analyse van SyRI tot een risicomelding, dan wordt een burger opgenomen in het zogeheten Register Risicomeldingen, dat inzichtelijk is voor een groot aantal overheidsinstanties.

SyRI is een ‘black box’ die grote risico’s bevat voor de democratische rechtsstaat. Het is voor een burger die zonder enkele aanleiding door SyRI kan worden doorgelicht, volstrekt onduidelijk welke gegevens daarvoor worden gebruikt, welke analyses daarmee worden uitgevoerd en wat hem of haar al dan niet tot risico maakt. Bovendien is de burger door de heimelijke werking van SyRI ook niet in staat om een onjuiste risicomelding te weerleggen.

Volgens de coalitie schendt SyRI meerdere fundamentele rechten en wordt de vertrouwensrelatie tussen de overheid en haar burgers door het systeem ondermijnd. Burgers zijn bij voorbaat verdacht en vrijwel alle informatie die ze delen met de overheid kan zonder verdachtmaking of concrete aanleiding op heimelijke wijze tegen hen worden gebruikt.

Ministerie weigert transparantie over werkwijze

Ondanks fundamentele bezwaren van de Raad van State en de Autoriteit Persoonsgegevens over de rechtmatigheid van het systeem, werd de wetgeving voor SyRI eind 2014 als hamerstuk aangenomen door de Tweede en Eerste Kamer. SyRI wordt echter al ingezet sinds 2008. Sindsdien zijn er tientallen onderzoeken uitgevoerd waarbij gehele wijken in verschillende Nederlandse steden door SyRI zijn doorgelicht. Sinds de wettelijke vastlegging werd het systeem in Eindhoven en Capelle aan den IJssel ingezet. Onlangs is aangekondigd dat SyRI zal worden toegepast in de wijken Rotterdam Bloemhof en Hillesluis en Haarlem Schalkwijk.

Een Wob-verzoek leverde nauwelijks informatie op over de tientallen SyRI-onderzoeken die zowel voor als na de wettelijke vastlegging in 2014 zijn uitgevoerd. Door inzage te geven in de gebruikte gegevens en risicomodellen zouden calculerende burgers weten waarop ze moeten letten wanneer zij fraude plegen, zo luidt de reden van het Ministerie van Sociale Zaken om geen openheid van zaken te geven. Volgens de eisers is dit in strijd met onder meer de informatieplicht en het recht op een eerlijk proces.

Meer informatie

Rondom de rechtszaak is de voorlichtingscampagne ‘Bij Voorbaat Verdacht’ gestart. Op de campagnewebsite www.bijvoorbaatverdacht.nl worden updates over de rechtszaak geplaatst en zal een publiekssamenvatting van de dagvaarding verschijnen. De volledige dagvaarding is te raadplegen op de website van Deikwijs Advocaten www.deikwijs.nl (pdf). 

Update 16 oktober 2018: de rechtbank Den Haag heeft FNV toegelaten als mede-eiser in de rechtszaak.

Gepubliceerd in Rechtszaken

Nederlandse bevolking verwerpt nieuwe Wet op de inlichtingen- en veiligheidsdiensten. Deze wet dient nu te worden aangepast. Zo niet, dan volgt een rechtszaak.

Historische streep in het zand

Woensdag 21 maart 2018 is een historische dag: voor het eerst in de geschiedenis heeft een nationale bevolking zich bij referendum tegen een wet op de geheime diensten uitgesproken. Bij dit referendum mocht de Nederlandse bevolking stemmen over de nieuwe Wet op de inlichtingen- en veiligheidsdiensten, de zogeheten Sleepwet. Inmiddels is bekend dat een overduidelijke meerderheid TEGEN deze wet is. Privacy First beschouwt dit als een historische overwinning en hoopt dat dit tot een sneeuwbal-effect in andere landen zal gaan leiden, tégen de ontwikkeling richting controle-maatschappijen, tégen massa surveillance en vóór betere wetgeving die de vrijheid van onschuldige burgers wél respecteert.

Bezwaren tegen de Sleepwet

De voornaamste bezwaren van Privacy First tegen de Sleepwet richten zich tegen de nieuwe mogelijkheden die de wet biedt om het internetverkeer en de communicatie van onschuldige burgers massaal te kunnen aftappen, deze data jarenlang te kunnen opslaan en zelfs ongezien te kunnen uitwisselen met buitenlandse geheime diensten. Deze en andere bezwaren van Privacy First staan HIER alfabetisch gerangschikt. De vrijheidsbeperkende Sleepwet staat bovendien niet op zichzelf maar is onderdeel van een bredere negatieve tendens, zo is te lezen in deze recente column van Privacy First voorzitter Bas Filippini.

Succesvol referendum

Vanaf het allereerste moment heeft Privacy First de totstandkoming van het referendum tegen de Sleepwet gesteund. Naast Privacy First waren de afgelopen maanden ook talloze andere maatschappelijke organisaties volop actief om de bevolking kritisch over de Sleepwet te informeren. Het meeste werk is echter verricht door de initiatiefnemers achter het referendum zelf: de UvA-studenten die eind 2017 voldoende handtekeningen verzamelden om dit referendum mogelijk te maken. Voor deze unieke prestatie reikte Privacy First begin dit jaar een Nederlandse Privacy Award aan hen uit. Ook heeft Privacy First recentelijk alle lokale politieke partijen in heel Nederland opgeroepen om stelling tegen de Sleepwet te nemen. Wij zijn daarnaast zoveel mogelijk actief geweest om kritische massa te genereren middels interviews op de radio, televisie, kranten, deelname aan publieksdebatten, eigen advertenties en social media. Tevens organiseerde Privacy First in Amsterdam een kritisch publieksdebat over de Sleepwet met diverse prominente sprekers, waaronder onze advocaat Otto Volgenant en Nationaal Coördinator Terrorismebestrijding en Veiligheid Dick Schoof. Dit debat is meerdere malen uitgezonden door NPO Politiek en staat ook online op onze website en YouTube. Zelfs volgens voorstanders van de Sleepwet werd dit referendum gekenmerkt door goede inhoudelijke discussies en een scherp geïnformeerd, kritisch publiek. Ook in die zin is dit referendum een groot succes, een feest voor de democratie en voor het Nederlandse privacybewustzijn. Van afschaffing van het referendum mag na vandaag dan ook geen sprake meer zijn.

Wet dient te worden verbeterd. Zo niet: rechtszaak.

De consequentie van het referendum over de Sleepwet is helder: deze wet dient direct te worden aangepast en verbeterd. Zo niet, dan volgt een grootschalige rechtszaak van Privacy First en diverse mede-eisers (organisaties) om de wet op meerdere onderdelen onrechtmatig te laten verklaren en door de rechter buiten werking te laten stellen. Privacy First en coalitiegenoten deden dit eerder met succes bij de buitenwerkingstelling van de Wet telecom-bewaarplicht in 2015. Een vergelijkbare rechtszaak tegen de Sleepwet heeft Privacy First de laatste jaren herhaaldelijk bij zowel het kabinet als de Eerste en Tweede Kamer in het vooruitzicht gesteld. De uitslag van het huidige referendum vormt daarbij een enorme steun in de rug. De dagvaarding tegen de Sleepwet is inmiddels klaar en onze advocaten staan in de startblokken. De keuze is nu dus aan het kabinet: koers wijzigen of bakzeil halen!

Gepubliceerd in Sleepwet
dinsdag, 13 maart 2018 12:16

ABC tegen de Sleepwet

Hieronder treft u de voornaamste bezwaren van Privacy First aan tegen de nieuwe Wet op de inlichtingen en veiligheidsdiensten (Wiv2017 of 'Sleepwet'), in alfabetische volgorde:

A. Aftappen 
Door de bevoegdheid van 'onderzoeksopdrachtgerichte interceptie' - in de volksmond ook wel sleepnet genoemd - wordt het mogelijk voor de inlichtingen- en veiligheidsdiensten (geheime diensten) om het internetverkeer van grote groepen mensen tegelijk af te tappen. Zo kan er een tap worden geplaatst op een bepaalde gemeente, een wijk, buurt of straat, indien daar een ‘target’ van de geheime dienst woont. Daarbij wordt de communicatie van onschuldige burgers verzameld door middel van een digitaal sleepnet. Privacy First is van mening dat de gegevens van onschuldige burgers niet thuis horen bij de inlichtingendiensten. Bovendien neemt de effectiviteit van de inlichtingendiensten af door de te grote hoeveelheid aan vergaarde data.

B. Buitenland
Gegevens die vergaard zijn met het sleepnet mogen onder de nieuwe Wet op de inlichtingen- en veiligheidsdiensten (Sleepwet) ongeëvalueerd met het buitenland gedeeld worden. Dit betekent dat de Nederlandse inlichtingendiensten ongeziene en ongeselecteerde gegevens (van onschuldige burgers) met buitenlandse geheime diensten kunnen delen. Op het gebruik van deze gegevens is vervolgens geen toezicht meer te houden door de Nederlandse diensten.

Bewaartermijnen
Ongeëvalueerde gegevens die door middel van het sleepnet zijn verzameld, mogen drie jaar worden bewaard. Deze ongeëvalueerde gegevens mogen ook ongezien met het buitenland worden gedeeld. Gegevens die de inlichtingen- en veiligheidsdiensten relevant hebben bevonden, mogen bewaard worden zolang deze nog relevant zijn.

C. CTIVD
Het oordeel van de onafhankelijke toezichthouder CTIVD (Commissie van Toezicht op de Inlichtingen- en Veiligheidsdiensten) die achteraf toetst of de bevoegdheden rechtmatig zijn ingezet, is niet bindend. De minister kan de bevindingen en aanbevelingen naast zich neer leggen en eventueel doorgaan met het onrechtmatig inzetten van bevoegdheden.

Chilling effect
De nieuwe wet kan er voor zorgen dat mensen zich (onbewust) anders gaan gedragen dan ze zich zouden gedragen in een vrije omgeving. Dit kan een negatief effect hebben op de uitoefening van andere grondrechten dan het recht op privacy, zoals de vrijheid van meningsuiting of de vrijheid van vereniging, vergadering en demonstratie.

D. Databanken
De nieuwe wet maakt directe, automatische toegang tot databanken in de gehele private én publieke sector mogelijk. Hiermee kunnen de inlichtingendiensten rechtstreeks toegang krijgen tot allerlei gevoelige databanken bij bedrijven, overheidsinstanties en andere organisaties, hetzij middels informanten of agenten (infiltranten) bij die organisaties, hetzij middels geheime overeenkomsten.  

Decryptiebevel
Door de nieuwe wet dienen versleutelde data bij bedrijven, overheden of particulieren (bijvoorbeeld communicatiedata) op verzoek van de geheime dienst ontsleuteld te worden. Weigering om aan een decryptiebevel te voldoen wordt bestraft met 2 jaar hechtenis.

DNA-databank
Met de invoering van de wet krijgen de inlichtingen- en veiligheidsdiensten een eigen DNA-databank. Ze mogen het DNA verzamelen van zogenoemde ‘targets’ (doelwitten) en ‘non-targets’ (onschuldige burgers). Om dit DNA te verzamelen mag de inlichtingen- en veiligheidsdienst zich o.a. toegang verschaffen tot een besloten plaats, bijvoorbeeld een kantoor of woning. De Groene Amsterdammer heeft een zeer uitgebreid stuk geschreven over de “DNA Verzameldienst”, dit is hier te lezen.

E. Europees Verdrag voor de Rechten van de Mens (EVRM)
Het recht op privacy is een mensenrecht: dit recht wordt beschermd door artikel 8 van het EVRM. Privacy First is van mening dat de nieuwe Sleepwet het recht op privacy schendt. Privacy First heeft dan ook een (concept)dagvaarding klaarliggen om de Staat voor de rechter te slepen zodra de Sleepwet in werking treedt. De rechter kan de Sleepwet dan toetsen en (deels) buiten werking stellen wegens schending van art. 8 EVRM.

F. Fake news door Nederlandse overheid
Volgens onze minister van Binnenlandse Zaken Ollongren is het niet noodzakelijk dat de overheid op haar website rijksoverheid.nl neutrale informatie plaatst over het Sleepwet-referendum. Hierdoor wordt er door de overheid geen objectieve informatie verstrekt aan de kiezers.

G. Geautomatiseerde werken
Zoals onder ‘hackbevoegdheid’ en “Internet of Things’ uitgelegd, zullen door de Sleepwet alle apparaten gehackt mogen worden door de geheime diensten.

H. Hackbevoegdheid
Onder de nieuwe wet krijgen de inlichtingendiensten de mogelijkheid om een target te hacken via onschuldige derden. Dit houdt in dat de inlichtingendienst door het hacken van een derde (tante, zus, vriend, vriendin, echtgenoot, opa, collega, buurman, werk, overheid, bedrijf etc.) toegang krijgt tot informatie over het doelwit van de dienst. Dit betekent dat de apparaten van onschuldige burgers gehackt kunnen worden door de diensten. Deze burgers zullen hiervan nooit op de hoogte raken (er geldt hiervoor geen notificatieplicht).

I. Ik heb niks te verbergen
Iedereen heeft recht op een privéleven. De gegevens van onschuldige burgers horen daarom niet thuis bij de inlichtingen- en veiligheidsdiensten. Deze gegevens met onder andere medische informatie, persoonlijke gesprekken, privé emails, zakelijke emails, nieuwsberichten, hobbies, interesses en internet-zoekresultaten dienen daarom goed te worden beschermd. Daarnaast heeft u misschien ‘niets’ te verbergen, maar andere burgers zoals medische professionals, advocaten, activisten, klokkenluiders en journalisten wel.

Internet of Things
Steeds meer apparaten zijn op het internet aangesloten. Al deze apparaten kunnen onder de Sleepwet afgeluisterd of gehackt worden. Te denken valt aan een auto, camera, microfoon, printer maar eventueel ook zelfs een pacemaker. De Sleepwet sluit deze mogelijkheid immers niet uit.

J. Journalisten
De communicatie van journalisten kan met de nieuwe wet worden onderschept, door onder andere de inzet van het sleepnet. De geheime diensten kunnen dan van deze informatie kennis nemen. Dit vormt een bedreiging voor de persvrijheid en het journalistieke brongeheim. Pas achteraf zullen de diensten de informatie die niet noodzakelijk is voor het onderzoek zo snel mogelijk verwijderen.

K. Kabelgebonden interceptie
Onterecht wordt er gespeculeerd dat de inlichtingen- en veiligheidsdiensten momenteel niet op de kabel mogen aftappen en enkel via de ether. De inlichtingen- en veiligheidsdiensten mogen onder de huidige wet een tap plaatsen op de kabel, wanneer dit gericht is op bijvoorbeeld één individu. Met de nieuwe wet krijgen de inlichtingen- en veiligheidsdiensten de bevoegdheid om ongericht en grootschalig de kabel af te tappen (sleepnet).

L. Lubach
Arjen Lubach heeft in zijn uitzendingen van Zondag met Lubach drie items gemaakt over de Sleepwet en waarom het goed is om hier kritisch op te zijn. De filmpjes zijn hier te bekijken: Sleepwet 1, Sleepwet 2 en Sleepwet 3.

M. Mensenrechten
Privacy is een mensenrecht. Dit recht op bescherming van de persoonlijke levenssfeer geldt voor iedereen en wordt door talloze internationale en Europese verdragen gewaarborgd. Door de Sleepwet wordt dit recht massaal geschonden, aangezien de data van grote groepen onschuldige burgers door deze wet zullen worden verzameld, opgeslagen en internationaal uitgewisseld.    

Medisch beroepsgeheim
Door de nieuwe wet kan de medische privacy van patiënten en het medisch beroepsgeheim van artsen niet gegarandeerd worden: de geheime diensten mogen bij iedereen, ook bij artsen en ziekenhuizen, relevante gegevens opvragen en toegang tot hun data-systeem (Elektronisch Patiëntendossier) vragen of dergelijke systemen hacken. Dit kan bovendien leiden tot zorgmijdend gedrag bij patiënten en daarmee tot een bedreiging van de volksgezondheid.

N. Notificatieplicht
De notificatieplicht in de nieuwe wet schiet tekort. Vijf jaar na de inzet van een bevoegdheid onder de Sleepwet dient de betreffende persoon hierover in principe te worden geïnformeerd. Dit geldt echter slechts voor enkele van de nieuwe bevoegdheden. Privacy First is van mening dat de notificatieplicht moet gelden voor de inzet van álle bevoegdheden.

O. Onschuldpresumptie
Met de invoering van de nieuwe wet wordt het onschuldbeginsel omgedraaid. Door het sleepnet wordt potentieel elke burger 'verdacht', zonder concrete aanleiding om die burger te volgen. Daarnaast wordt de kans op false positives (onterechte verdenkingen) bij massale datavergaring erg groot.

P. Privacy
De privacy van onschuldige burgers wordt door de inzet van de Sleepwet geschonden. Zie hiervoor alle andere argumenten.

Q. Queeste naar data
Bij de overheid is een hongerlust naar data ontstaan. Waar landen om ons heen teruggaan naar een gerichte aanpak, gaat Nederland voor Big Data. Hierdoor wordt er steeds meer hooi verzameld en zal de speld steeds moeilijker te vinden zijn. Meer data zorgt niet meteen voor meer veiligheid.

R. Rechter
Een gerechtelijke toets vooraf aan de inzet van de bevoegdheden ontbreekt veelal. Zoals onder “TIB’ uitgelegd, mist de nieuwe toetsingscommissie de onderzoeksbevoegdheden voor effectief en onafhankelijk toezicht.

S. Sleepnet
Zie ‘Aftappen’

Strafbare feiten
Geheime agenten zijn zowel onder de huidige als de nieuwe wet bevoegd om strafbare feiten te plegen. De precieze reikwijdte van deze bevoegdheid is tot op heden echter onbekend. Onder de huidige wet kon deze bevoegdheid nader worden gereguleerd middels een (nooit ingevoerde) Algemene Maatregel van Bestuur (AMvB). De Commissie Dessens adviseerde enkele jaren geleden om die AMvB alsnog in te voeren. In de nieuwe Sleepwet is de grondslag voor deze AMvB echter geschrapt, waardoor sprake blijft van een juridisch vacuüm.

T. TIB
Onafhankelijk toezicht op alle fasen van de inzet van bevoegdheden door de diensten (voor, tijdens en achteraf) is onvoldoende gewaarborgd. Aangezien de inlichtingendiensten heimelijk opereren, kunnen burgers waartegen de bevoegdheden worden ingezet niet zelf bezwaar maken. Hiervoor dient de inzet van bevoegdheden onafhankelijk te worden getoetst. De nieuwe Toetsingscommissie Inzet Bevoegdheden (TIB) toetst vooraf slechts of de minister terecht toestemming heeft gegeven voor de inzet van een relatief zware ('bijzondere') bevoegdheid onder de nieuwe wet. Deze toetsing is met minder waarborgen omkleed dan toetsing door de rechter. Daarnaast heeft de TIB geen eigen onderzoeksbevoegdheden en is compleet afhankelijk van de informatie die hen wordt gegeven. Verscheidene instanties, zoals de Autoriteit Persoonsgegevens, hebben gewaarschuwd dat moet worden voorkomen dat de TIB een ‘stempelmachine’ zal zijn.

T. Terreurschwalbe
Door voorstanders van de Sleepwet zal vaak het argument aangehaald worden dat deze wet aanslagen zal voorkomen, Zondag met Lubach liet dat zien. In andere landen is echter al gebleken dat gericht werken veel effectiever is. De tegenstanders van de Sleepwet zijn het er over eens dat de huidige wet aan vernieuwing toe is, maar eisen ook dat de wet op cruciale punten wordt aangepast en verbeterd.

U. Uitwisseling van gegevens
Zoals onder ‘Buitenland’ omschreven, kunnen de gegevens van onschuldige burgers en journalisten die worden verzameld door de inzet van het sleepnet, ongezien gedeeld worden met buitenlandse geheime diensten.

V. Veiligheid
Onterecht worden privacy en veiligheid tegenover elkaar gezet. In een vrije democratische samenleving gaan privacy en veiligheid hand in hand. Er kan een goede Wet op de inlichtingen- en veiligheidsdiensten worden opgesteld met goede privacywaarborgen, waarbij de informatie van onschuldige burgers niet bij de inlichtingendiensten terecht komt.

W. Waarborgen
De wet geeft te grote bevoegdheden aan de inlichtingen- en veiligheidsdiensten en te weinig privacywaarborgen voor burgers. Na het referendum dient de wet terug naar de tekentafel te gaan, van fatsoenlijke waarborgen te worden voorzien en op de inzet van bevoegdheden te worden herzien.

Z. Zero-days
De inlichtingen- en veiligheidsdiensten hebben de bevoegdheid om gebruik te maken van onbekende zwakke plekken (zogenaamde zero-days) in software. Voor de inlichtingen- en veiligheidsdiensten zijn deze kwetsbaarheden dan bekend, maar voor de makers of fabrikanten van de software niet. De inlichtingen- en veiligheidsdiensten hoeven deze kwetsbaarheid niet te melden aan de fabrikant van de software. Hierdoor kunnen eventuele kwaadwillenden (langdurig) misbruik maken van deze kwetsbaarheden. Ook ontstaat hierdoor een zwarte markt voor handel in dergelijke kwetsbaarheden en datalekken.

 

Deze lijst is niet limitatief en kan voortdurend worden aangevuld.

Gepubliceerd in Sleepwet
dinsdag, 13 maart 2018 10:40

Zeg NEE tegen de Sleepwet!

Column

De laatste jaren wordt steeds meer wetgeving ingevoerd die onze vrijheid op korte, maar zeker ook op lange termijn ernstig bedreigt. Dit gebeurt telkens vanuit de angstkaart en door misbruik te maken van het vertrouwen van de burger in de rechtsstaat en de overheid. De politiek en overheid staan inmiddels ver verwijderd van de burger en zijn als de dood dat de burger echt gaat participeren in het democratisch bestel. Actueel voorbeeld hiervan is de nieuwe Wet op de inlichtingen- en veiligheidsdiensten (Wiv 2017) en het aanstaande referendum over deze zogeheten Sleepwet.

Beroepspolitici

De groeiende kloof tussen burger en bestuur wordt in mijn ogen voornamelijk veroorzaakt door een teveel aan beroepspolitici. Het woord beroepspoliticus geeft het al aan: in de eerste plaats het verdedigen van de baan en het beroep en daarna pas opkomen voor de burger als politicus. De vertegenwoordiging van de burger wordt verder ondermijnd door het afschaffen van participatiemogelijkheden, met in de eerste plaats het referendum. In plaats van een gedegen onderzoek naar mogelijkheden van burgerparticipatie, referenda en toepassingen op de verschillende niveaus van besluitvorming, wordt er met een groot dedain over de “onwetende en domme” burger gesproken die niet in staat zou zijn om met “complexe” materie om te gaan en dat beter kan overlaten aan de zogenaamde “specialisten”. De en/en-mogelijkheid te onderzoeken wordt echter niet besproken en angstvallig vermeden.

Incidentgedreven politieke waan van de dag

Een andere oorzaak van de groeiende kloof is het niet goed of onvoldoende uitvoeren van reeds ingevoerde wetgeving c.q. beleid door politiek en overheid. Een trend die daaruit voortkomt is incidentgedreven, politieke waan-van-de-dag besluitvorming. Door falende uitvoering en ondersteuning komen incidenten uitvergroot in de publiciteit en moet er per direct een ‘oplossing’ komen. Feiten en aantallen tellen dan niet meer en de emotie overheerst. Ook worden incidenten gebruikt voor het versneld doorvoeren van – in onze ogen – onjuiste en ondoordachte wetgeving, in combinatie met de angstkaart.

Omkering van rechtsprincipes

Dit alles gebeurt met de omkering van basale rechtsprincipes: in plaats dat de uitzondering of het incident de regel bevestigt, lijkt het leidende adagium sinds enige tijd: ‘de regel bevestigt de uitzondering’. Of het nu gaat om vrijheid van meningsuiting op verschillende vlakken of het ontnemen van de burger van zijn/haar rechten, telkens is het beeld hetzelfde: het incident staat bovenaan, vervolgens komt er een debat voor te veranderen wetgeving en wordt nieuwe technologie als gouden kalf vanuit centralisatie en controle ingevoerd. De lucratieve contracten voor de lobby vanuit de IT-sector blijven daarbij meestal buiten beeld.

Staatsterrorisme

Als voorzitter van Privacy First heb ik het al vaker gemeld: de ‘straatterrorist’ is explosief en krijgt veel aandacht en bestrijdingsbudget, de bijbehorende ‘staatsterrorist’ is echter als een sluipwesp. Wetgeving veranderen ten koste van onze vrijheid en privacy is relatief gemakkelijk en stuit vanuit het aanwezige vertrouwen van de burger op relatief weinig weerstand. Via allerlei omwegen in Brussel, Den Haag en publiek-private samenwerkingen wordt gelobbyd voor meer en verdere controle op onze samenleving. Politici en ambtenaren die bewust en onbewust verkeerde wetgeving invoeren bij gebrek aan kennis en een strakke toetsing op onze Grondwet, zijn naar mijn mening staatsterroristen en dienen ontslagen te worden uit hun functie. De overheidsvertegenwoordiging is er immers voor de burgers en niet andersom. Dit opdat de burger morgen niet wakker wordt in een elektronische en democratisch ogende gevangenis.

Sleepwet

De nieuwe Wet op de Inlichtingen- en veiligheidsdiensten is naar onze mening een slechte wet. Deze wet gaat namelijk uit van:
1) Profiling op basis van een sleepnetwerking door middel van grootschalige verzameling en opslag van data van onschuldige burgers.
2) Hierdoor eigent de overheid zich een ongehoorde inbreuk toe op de privésfeer, privécommunicatie en privé-bewegingen van burgers, realtime.
3) Tot overmaat van ramp wordt de vergaarde informatie ook nog eens ongefilterd gedeeld met buitenlandse diensten.

Het lijkt alsof er een Korsakov-effect is opgetreden in de wetgevende macht en de historie van de afgelopen jaren volledig is uitgewist in de politiek. Echelon, Carnivore, Snowden, grootschalige datalekken: voorbeelden van welke nachtmerries zich in de toekomst gaan ontketenen met het verzamelen en delen van deze informatie. Met een burger die nu nog vrijheid geniet, maar steeds verder in het nauw gedreven wordt en in een verstikkend chilling effect terechtkomt. Waarbij een neutrale mening ineens gezien wordt als controversieel en de burger ondergronds gaat om nog gehoord te worden en dus radicaliseert; voorbeelden zijn de huidige polarisatie op internet en de ‘nepnieuws’-discussies. De ‘terroristen’ van morgen zullen in mijn ogen dan ook huidige normale burgers zijn die geen kant meer op kunnen met hun honderd procent gecontroleerde mening en bewegingsvrijheid.

ABC tegen de Sleepwet

Privacy First heeft naast de drie hoofdzaken, die ik hiervoor genoemd heb, vanuit onze standpunten op basis van het alfabet, nog aanvullende argumenten TEGEN deze wet. Wij zijn voor een goed functionerende overheid en veiligheidsdiensten, maar dan wel geborgd vanuit de basisprincipes van onze rechtsstaat, de Grondwet en het serieus nemen van de burger. De huidige wet zal dus op een groot aantal punten fundamenteel aangepast moeten worden, ook in de uitvoering die een aantal vage omschrijvingen en escapes biedt voor misbruik. De regel kan immers niet de uitzondering bevestigen, met alle burgers onder continue verdachtmaking. Privacy First adviseert dan ook een tegenstem bij het referendum over de huidige Sleepwet, gevolgd door grondige aanpassing van die wet. Bij gebreke hiervan zullen Privacy First en medestanders dit bij de rechter afdwingen, voor een duurzaam vrije en veilige toekomst van onszelf en onze kinderen!

Bas Filippini,
voorzitter Stichting Privacy First

Gepubliceerd in Sleepwet
dinsdag, 27 februari 2018 15:37

Verslag van Nationale Privacy Conferentie 2018

NATIONALE PRIVACY CONFERENTIE 2018 

Op dinsdag 30 januari 2018 organiseerden ECP|Platform voor de InformatieSamenleving en Privacy First in het Amsterdamse Volkshotel gezamenlijk de allereerste Nationale Privacy Conferentie. Met de snelle digitalisering van onze maatschappij staat het recht op privacy in toenemende mate onder druk. Hoe kunnen wij als samenleving digitaliseren én onze privacy behouden en versterken? Hoe zou Nederland zich kunnen ontwikkelen tot internationaal Privacy Gidsland? Tijdens de conferentie probeerden wij gezamenlijk antwoorden op deze vragen te vinden.

SPREKERS

Aleid Wolfsen (Autoriteit Persoonsgegevens)

NPC2018 009 web 1020px

Onze eerste keynote speaker was Aleid Wolfsen, voorzitter van de Autoriteit Persoonsgegevens. Hij begon zijn presentatie met het filmpje dat te vinden is op www.hulpbijprivacy.nl, de nieuwe campagne van de Autoriteit Persoonsgegevens over de Algemene Verordening Gegevensbescherming (AVG) die op 25 mei 2018 in werking treedt. Dit is een bewustmakingscampagne voor iedereen over de rechten en plichten die voortvloeien uit de nieuwe Europese privacywetgeving.

De huidige Wet bescherming persoonsgegevens (Wbp) wordt ingetrokken, want die wet is verouderd en niet up-to-date met de huidige digitale samenleving. De Algemene Verordening Gegevensbescherming is technologieneutraal en voorziet in die behoefte.

Het recht op privacy is een grondrecht en is ook in verschillende Europese verdragen opgenomen. Dit recht wordt door de EU uitgewerkt in wetgeving door middel van richtlijnen en verordeningen. De Algemene Verordening Gegevensbescherming heeft directe werking in de lidstaten.

“Als we praten over privacy, dan praten we ook over de fundamenten van de Nederlandse rechtsorde. Als je het privacyrecht van mensen schendt, dan raak je die fundamenten. En die fundamenten van de Nederlandse rechtsorde zijn 1) gelijkheid, 2) solidariteit, 3) de klassieke vrijheidsrechten en als laatste de democratische rechtsstaat.”

Privacy was vroeger een stuk eenvoudiger, je deed bijvoorbeeld de gordijnen dicht en niemand kon zien wat je op tv keek of welke boeken je in de kast had staan. Het privacyrecht wordt alsmaar belangrijker, aangezien alle gegevens kunnen worden opgeslagen en aan elkaar kunnen worden gekoppeld. Wanneer we zouden kijken in de telefoon van de bezoekers van deze conferentie en zouden opzoeken wat hun laatste zoektermen waren in een zoekmachine, dan zouden we wellicht meer weten over de bezoekers dan zijn/haar partner en ook meer weten over je gezondheid dan je huisarts. Daarom is het zo belangrijk dat er nu in Europees recht is vastgelegd dat je persoonsgegevens worden beschermd.

Waar gaat het nou eigenlijk om bij privacy?
Privacy is bescherming tegen een almachtige, alwetende overheid. Het recht om met rust gelaten te worden, om onbevangen overal jezelf kunnen zijn, zonder dat je gevolgd wordt en bespied wordt of dat overal camera’s hangen. Dat je als vrij burger, in een vrij land, vrij kunt leven. Dat je alleen maar prijsgeeft waarvan jij denkt dat dat prijsgegeven moet worden. Daarom wordt dataprotectie per dag alsmaar belangrijker.

De drie pijlers onder de AVG
De eerste pijler is versterking en verbreding van de privacyrechten van mensen. Zoals het recht op inzage, de toestemming wordt strenger, recht op correctie, recht op vergetelheid, dataportabiliteit en het recht om te kunnen klagen. Als je vanaf 25 mei as. denkt dat je onrecht wordt aangedaan, dan kun je bij de Autoriteit Persoonsgegevens een klacht indienen en die klacht gaat de Autoriteit verplicht behandelen. Want als tweede pijler heeft de Autoriteit Persoonsgegevens als Europese privacytoezichthouder meer bevoegdheden gekregen. Indien de Autoriteit oordeelt dat bepaald handelen onrechtmatig was, dan zal de Autoriteit ook optreden. Dit kan door middel van een waarschuwing, maar ook door het opleggen van (draconische) boetes.

Als derde pijler: meer verantwoordelijkheden voor organisaties. De plicht om gegevensverwerkingen te melden bij de Autoriteit komt te vervallen, want elke overheid en bedrijf verwerkt inmiddels gegevens. Organisaties moeten wel een register bij gaan houden met wat ze verwerken en dit moet je ook kunnen verantwoorden. Elke overheidsinstelling en sommige private organisaties zijn verplicht om een Functionaris Gegevensbescherming aan te stellen. Daarnaast moeten bedrijven en overheden een Privacy Impact Assessment doen. Twee andere belangrijke beginselen voor verwerkingsverantwoordelijken zijn privacy by design – als je iets gaat ontwikkelen dan moet dat privacyvriendelijk worden ontwikkeld – en privacy by default.

Wat betekent de wet voor de toezichthouder?
De Autoriteit Persoonsgegevens is verantwoordelijk voor het toezicht en de handhaving van de wet, krijgt steviger boetebevoegdheden, internationale samenwerking, grensoverschrijdende bevoegdheden, voorlichting voor het algemeen publiek en aan organisaties.

Wanneer is een Functionaris Gegevensbescherming verplicht?
Overheden en publieke organisaties zijn altijd verplicht een functionaris gegevensbescherming te hebben. Daarnaast ook wanneer een organisatie bijzondere persoonsgegevens verwerkt, zoals een zorginstelling, of indien je grootschalig mensen observeert.

NPC2018 015 web 1020px

Antwoorden op vragen uit het publiek:

Wat gebeurt er met het geld van de boetes?
Deze gaan terug naar de Rijkskas, naar de algemene middelen.

Kunt u meer vertellen over de Uitvoeringswet van de AVG en heeft het invloed op Europese samenwerking?
De Uitvoeringswet ligt momenteel nog bij de Tweede Kamer. Nederland probeert de AVG zo neutraal mogelijk te implementeren, want hoe meer we zouden afwijken, hoe moeilijker het zou worden om op Europees niveau samen te werken.

Is er een overgangstermijn voor de handhaving?
Nee, er is geen overgangstermijn, want de inwerkingtreding heeft al heel lang geduurd. In 2016 is er nog twee jaar extra gegeven voor de inwerkingtreding zodat bedrijven compliant met de AVG kunnen worden.

Klik HIER voor de presentatie van Aleid Wolfsen (pdf).

Gerrit-Jan Zwenne (Universiteit Leiden)

NPC2018 017 web 1020px

De tweede keynote speaker was Gerrit-Jan Zwenne, als hoogleraar verbonden aan het eLaw Centrum voor Recht en Digitale Technologie van de Universiteit Leiden. Zwenne plaatste in zijn betoog een aantal kanttekeningen bij de privacywetgeving en begon met een citaat van Niels Bohr: “It’s hard to make predictions. Especially about the future.” Onze wetgever doet voorspellingen over de toekomst en technologische ontwikkelingen. Wat was het begin van het moderne denken over privacy? In vrijwel alle scripties die Zwenne voorbij ziet komen staat een voetnoot of citaat uit een belangrijke publicatie uit 1890 door Samuel Warren en Louis Brandeis in de Harvard Law Review. Zij schreven een artikel over the right to be left alone naar aanleiding van een technologische ontwikkeling, namelijk het draagbare fototoestel. Een aantal andere ontwikkelingen, zoals de trein en de krantenpers, zorgden ervoor dat een beeld binnen aanzienlijke tijd het hele continent kon bereiken. Hierover dachten Samuel Warren en Louis Brandeis na: zou dit allemaal zomaar mogen, je zou toch het recht moeten hebben om met rust gelaten te worden?

Waar komt onze eigen huidige privacywetgeving vandaan? Ook dat is een reactie op technologische ontwikkelingen en dan denken we vooral aan de computer. Al in de jaren 50 zorgden computers voor vrees over wat er met de gegevens gebeurde. Begin jaren 70 richtte de maatschappelijke discussie zich op het profileren door middel van computers. Moeten we het machtsevenwicht dat is verstoord door computers, doordat gegevens worden vastgelegd, reguleren door middel van wetgeving en de burger rechten geven over wat er is vastgelegd in die computer? In Nederland werd toen de Commissie Koopmans ingesteld, deze heeft een rapport geschreven dat is behandeld in de Tweede Kamer, maar daar is vervolgens niks mee gedaan. In Duitsland is toen wel wetgeving gekomen, als directe reactie op de technologische ontwikkelingen. Uiteindelijk is dat de basis geweest voor de Europese Privacyrichtlijn (95/46/EC) en onze Wet bescherming persoonsgegevens (Wbp). Bij nieuwe wetgeving probeer je te voorspellen wat de komende technologische ontwikkelingen zijn, aangezien je wilt dat de wet toekomstbestendig is. In het juridische domein lossen we dat op door open begrippen en vage normen. We bedenken nieuwe rechten en soms zijn die experimenteel. Een gewaagd en interessant experiment is het recht op vergetelheid. Dat is eigenlijk een wat merkwaardig experiment; we hebben nog geen idee wat dat betekent voor onze samenleving. En het is ook te ongenuanceerd. Daarnaast is er dataportabiliteit, waarbij je gegevens van de ene partij kan overdragen naar een andere partij. De partijen moeten de gegevens helder aan de consument verstrekken, vaak zul je hierbij eigen ‘kluisjes’ krijgen bij bedrijven, mijn-telecomprovider, mijn-muziekdienst, mijn-energiedienst. En daaraan kleven ook privacyrisico’s, onder andere qua beveiliging en ook wanneer je van de ene partij wilt overstappen naar een ander. Dit kan al snel via één klik, maar je wilt hierbij ook een sterke authenticatie.

Het recht op vergetelheid
De Chinese keizer Qin Shi Huangdi liet alle boeken van vorige regimes verbranden. Dat is het gevoel dat Gerrit-Jan Zwenne een beetje heeft bij het recht op vergetelheid. Is het een goed idee dat we de geschiedenis op die manier gaan herschrijven? Inmiddels is hij wat genuanceerder, in de tijd van Big Data, dat we iets moeten hebben wat lijkt op het recht op vergetelheid, maar wellicht is het nu nog te absoluut. Misschien moet het vergeetrecht gelden voor vijf of tien jaar en daarna krijg je een jaar van te voren een mededeling, mocht je het langer willen laten gelden, dat je een nieuw verzoek moet doen. We moeten die rechten in balans brengen met het recht op informatie en het recht op vrijheid van meningsuiting. Zo’n absoluut vergeetrecht is niet alleen onhoudbaar, via bijvoorbeeld een VPN in de Verenigde Staten vind je de informatie toch wel weer, maar het is ook niet wenselijk. Het vergeetrecht is nog onvoldoende doordacht.

Er zijn volgens Zwenne nog meer gebreken in de privacywetgeving aan te wijzen. Deze definitie kent u natuurlijk: “’personal data’ means any information relating to an identified or identifiable natural person”. Dit is een kernbegrip uit de AVG en de Wbp en het is toch raar dat mensen met verstand van data, met verstand van informatie, zich afvragen waarom wij dat zo definiëren. Mensen met verstand van informatie definiëren informatie immers aan de hand van data. In de privacywetgeving wordt dat omgedraaid en dat kan helemaal niet, aldus Zwenne.

Klik HIER voor de presentatie van Gerrit-Jan Zwenne (pdf).

 “Onderzoeker”

NPC2018 019 web 1020px

Plots kwam een onderzoeker de zaal binnen. Op een ludieke manier testte hij de bereidwilligheid van aanwezigen om hun mobiele telefoon af te geven aan hun buurman of buurvrouw. Met de vragen die hij stelde probeerde hij in kaart te brengen welke informatie je wel wilt delen en welke niet. Het publiek van deze conferentie was op haar hoede en deelde weinig. De onderzoeker was een acteur van “Wat we doen”; een theatergroep die een maatschappelijk thema (dit keer privacy) onder de aandacht wil brengen van o.a. scholieren. Voor meer informatie hierover verwijzen we graag naar https://watwedoen.nl/.

Jaap-Henk Hoepman (Radboud Universiteit)

NPC2018 028 web 1020px

De derde spreker van de dag was Jaap-Henk Hoepman, directeur van het Privacy & Identity Lab aan de Radboud Universiteit Nijmegen. Hoepman sprak met name over privacy by design:

Voor veel mensen is privacy by design een vaag begrip. Het gaat erom dat je privacyaspecten meeneemt in het hele ontwikkeltraject van systemen. Vanaf het moment dat je gaat nadenken van het concept van het systeem, tot het ontwerp en daarna de implementatie. Dat maakt privacy eigenlijk een soort software quality attribute, vergelijkbaar met security en performance. Daarnaast is privacy by design een proces, omdat het door het gehele ontwikkelproces moet worden meegenomen.

Waarom is privacy by design belangrijk?
Privacy by design beperkt privacy-risico’s en daarmee ook eventuele reputatieschade of herstelkosten. Wie verkleint, vermindert of voorkomt kan deze schade beperken, onder het motto: “Wat je niet hebt kun je ook niet verliezen.” Een ander aspect dat onderbelicht is, is dat het nieuwe business mogelijk maakt, net zoals security by design internetbankieren mogelijk maakt. Privacy by design is noodzakelijk als je dingen in bijvoorbeeld de zorg, Internet of Things of Quantified Self voor elkaar wilt krijgen op een verantwoorde manier. En als laatste waarom privacy by design noodzakelijk is, is omdat het een vereiste is uit de AVG.

In Nijmegen heeft men nagedacht over privacy design strategies waarin vage juridische normen worden vertaald naar een achttal (technische) ontwerpeisen. Dit zijn acht onderwerpen waar je als techneut over moet praten met de business en de juridische afdeling als het gaat om het ontwerp van het systeem.

Data georiënteerde strategieën
Als je kijkt naar een informatieverwerkend systeem als een database, waarbij gegevens worden verzameld over individuen, en over die individuen worden verschillende attributen verzameld, zoals leeftijd, adres, naam et cetera, dan is minimaliseren één van de eerste dingen die je kunt doen, dus niet alle mogelijke attributen verzamelen, maar daar een selectie uit maken. Als tweede kan je attributen in verschillende databases stoppen, zodat data niet gecombineerd kunnen worden. Het derde wat je kan doen is gegevens abstraheren, door bijvoorbeeld te registreren of iemand ouder is dan achttien in plaats van de specifieke leeftijd. En het laatste wat je kunt doen, bij een kleinere database, is deze adequaat te beschermen.

Proces-georiënteerde strategieën
Ten eerste: informeer gebruikers over de verwerking van hun persoonsgegevens. Geef vervolgens gebruikers controle over de verwerking van hun persoonsgegevens. Daarna committeer je aan een privacyvriendelijke verwerking van persoonsgegevens en dwingt dit af. En als laatste toon je aan dat je op een privacyvriendelijke wijze persoonsgegevens verwerkt.

Het scheiden van gegevens
Het is belangrijk om na te denken over het fysiek scheiden van gegevens en na te denken over een ontwerp van een systeem waarin deze gegevens niet centraal worden verzameld, maar op bijvoorbeeld individuele apparaten van gebruikers. Een interessant voorbeeld hiervan is de mogelijkheid op een iPhone om op basis van gezichtsherkenning automatisch mappen aan te laten maken en foto’s te selecteren; dit gebeurt op de smartphone zelf en niet in een centraal systeem. Een ander goed voorbeeld hiervan heeft betrekking op social media. Facebook is centraal georganiseerd: alle informatie staat centraal opgeslagen bij Facebook. Maar als je kijkt naar de functionaliteit, namelijk het directe contact met vrienden en kennissen, dan zou je dit ook peer-to-peer kunnen doen. En dat dan de gegevens die je wilt delen op je eigen smartphone staan en dat je die direct deelt met de smartphone van vrienden en kennissen. Dat is een hele andere manier van denken, en hierover kun je nadenken bij de ontwikkeling van elk systeem.

Gegevens abstraheren
Dit houdt in dat je gegevens niet in detail verwerkt, maar dit meer in abstracto doet. Een van de triviale voorbeelden waarin dit is toegepast is in de slimme energiemeter. Bij de eerste slimme meter was het idee nog dat je gebruik realtime zou worden doorgegeven aan de leverancier. Dit gaf veel ophef, omdat dat veel informatie prijsgeeft over je persoonlijke levenssfeer. Daarom verzamelt de slimme meter nu je verbruik en geeft het totaal elke drie maanden door. Andere voorbeelden zijn leeftijdsverificatie: als je alleen hoeft te weten of iemand ouder is dan achttien, dan heb je niet per se de geboortedatum nodig.

Informeren
Zorg ervoor dat gebruikers direct op een makkelijke manier inzage hebben in de gegevens die jij van hen hebt verzameld. De meeste bedrijven hebben inmiddels wel een portal zoals mijn-internetprovider, mijn-telefoonprovider et cetera, waarbij gebruikers worden geïnformeerd.

Op de latere vraag vanuit de congresorganisatie wat Hoepmans ervaring was van deze middag antwoordde hij: “Goed te zien dat er steeds meer privacyvriendelijke oplossingen op de markt komen. Privacy by design is vooral een kwestie van *willen* en dan doen. Wel is extra aandacht nodig voor een goede uitwisseling van kennis tussen de verschillende partijen: er is in de techniek veel meer mogelijk dan de meeste organisaties weten. Daardoor blijven potentieel super-privacyvriendelijke oplossingen liggen.”

Klik HIER voor de presentatie van Jaap-Henk Hoepman (pdf).

Panel

Moderator Marjolijn Bonthuis (ECP) onderwierp het panel aan een aantal stellingen. De reactie van het publiek op de stellingen was vaak eensgezind, maar soms ook verschillend van mening. Vanuit het panel reageerde Tim Toornvliet (Nederland ICT) later als volgt: “Ik vond het een mooie mix van privacy-experts en privacy voorvechters. Het was inspirerend om te zien hoe de genomineerden met innovatieve technische oplossingen de privacy van gebruikers willen verbeteren”.  “Privacy is springlevend!” is een uitspraak van panellid Lennart Huizing (Privacy Company). Hij vond het heel grappig dat de reactie van de zaal op de stelling ‘privacy is belangrijker dan veiligheid’ massaal was: “dat is een valse dichotomie!” Dan heb je een interessant publiek gevonden... Het tastbare ongemak rondom het afgeven van mobieltjes aan de buurman vond hij ook heel boeiend.

NPC2018 005 web 1020px

NPC2018 033 web 1020px

  

Nederlandse Privacy Awards

NPA logo color horizontal L

Genomineerden

Er zijn 4 categorieën waarvoor inschrijvingen genomineerd konden worden:

1. categorie Consumentenoplossingen (van bedrijven voor consumenten)

2. categorie Bedrijfsoplossingen (binnen een bedrijf of business-to-business)

3. categorie Overheidsdiensten (van de overheid voor burgers)

4. Aanmoedigingsprijs voor een baanbrekende technologie of persoon.

Uit de diverse inzendingen had de onafhankelijke vakjury de volgende genomineerden per categorie bepaald:

Consumentenoplossingen:
IRMA (I Reveal My Attributes)
Schluss

Bedrijfsoplossingen:
TrustTester
Personal Health Train

Overheidsdiensten:
Jeugd Implementatieplan Privacy (gemeente Amsterdam)

Na de discussie met panel en publiek kregen de vijf genomineerden de kans om hun verhaal te vertellen: Schluss, Personal Health Train, IRMA, TrustTester en Jeugd Implementatieplan Privacy (gemeente Amsterdam) deelden hun mooie initiatieven met de zaal.

Presentaties

IRMA (pdf) https://www.youtube.com/watch?v=q6IihEQFPys

Schluss (pdf) https://www.youtube.com/watch?v=f-cU5Izs5EI

TrustTester (pdf) https://www.youtube.com/watch?v=JCivU3LQg-8

Personal Health Train (pdf) https://www.youtube.com/watch?v=Sn-KK4reRGg

Jeugd Implementatieplan Privacy, gemeente Amsterdam (pdf)

Winnaars

Na afloop van de Award-pitches door de genomineerden nam juryvoorzitter Bas Filippini (Privacy First) het woord en kon Bart Jacobs van IRMA de felbegeerde allereerste Nederlandse Privacy Award in ontvangst nemen. IRMA (I Reveal My Attributes) is een state-of-the-art open source identity platform waarin gebruikers zich middels een app kunnen authenticeren op basis van één of meer kenmerken vanuit hun verschillende rollen (contextuele authenticatie). Deze authenticatie is niet identificerend: door gebruik te maken van een 1-op-1 relatie tussen gebruiker en dienstverlener zijn zogenaamde “brokers” niet meer nodig en kan de gebruiker anoniem gebruikmaken van diensten, zonder wachtwoord en met een minimum aan benodigde kenmerken (“attributes’). Het systeem is ontwikkeld door de Digital Security onderzoeksgroep van de Radboud Universiteit Nijmegen. Sinds eind 2016 is IRMA ondergebracht bij de onafhankelijke stichting Privacy by Design.

De jury prijst de ontwikkeling van IRMA vanuit de academische wereld als algemeen bruikbare privacy by design toepassing voor zowel de private als de publieke sector. Als middel voor privacyvriendelijke authenticatie spreken het grote innovatieve vermogen van de gehanteerde open-source techniek, de directe inzetbaarheid en de potentiële maatschappelijke impact van IRMA de jury enorm aan.

In het bredere kader van Nederland Privacy Gidsland is IRMA door de jury daarom unaniem gekozen als winnaar van de Nederlandse Privacy Awards 2018.

‘Sleepwet-studenten’

Op initiatief van vijf Amsterdamse studenten wordt op 21 maart as. een nationaal referendum gehouden over de controversiële nieuwe Wet op de inlichtingen- en veiligheidsdiensten (‘Sleepwet’). Ongeacht de uitkomst van dit referendum zal dit leiden tot een hoger (en waarschijnlijk kritischer) Nederlands privacybewustzijn. Reeds dit feit vormde voor de jury unaniem reden om deze studenten te belonen met een Nederlandse Privacy Award (Aanmoedigingsprijs).

Klik HIER voor het hele juryrapport (pdf) met deelnamecriteria en toelichting bij alle genomineerden en de winnaars.

NPC2018 043 web 1020px e3

V.l.n.r.: Paul Korremans (jurylid), Luca van der Kamp (referendumstudenten), Esther Bloemen (Personal Health Train), Nina Boelsums (referendumstudenten), Bas Filippini (jury-voorzitter), Bart Jacobs (IRMA), Arjan van Diemen (TrustTester), Marie-José Hoefmans (Schluss) en Wilmar Hendriks (Jeugd Implementatieplan Privacy, gemeente Amsterdam). 

De middag werd afgesloten met een borrel waar de winnaars de felicitaties in ontvangst namen en de sprekers hun verhaal verder toelichtten. Deze editie smaakt naar meer! Binnenkort volgt meer informatie over volgend jaar.

Voor meer informatie over de privacy by design community verwijzen we graag naar https://ecp.nl/community-privacy-by-design.

Tot de volgende editie!

Privacy First en ECP | Platform voor de InformatieSamenleving

FG7A4979m

Privacy First organiseerde deze editie van de Nederlandse Privacy Awards met steun van Stichting Democratie & Media en Adessium Foundation, in samenwerking met ECP. Wilt u ook partner van de Nederlandse Privacy Awards worden? Neem dan contact op met Privacy First!

Gepubliceerd in Evenementen

Gisteren heeft de Eerste Kamer bij nipte meerderheid de controversiële nieuwe Wet op de orgaandonatie aangenomen. Tenzij men actief bezwaar maakt (of reeds heeft gemaakt) zal iedere Nederlander hierdoor als orgaandonor geregistreerd worden. Privacy First had de Eerste Kamer vooraf met klem geadviseerd om tegen deze wet te stemmen, aangezien deze flagrant in strijd is met het recht op privacy en lichamelijke integriteit. Het recht op lichamelijke integriteit is onderdeel van het recht op privacy en als zodanig beschermd onder zowel art. 8 EVRM als art. 11 Grondwet. Art. 11 Grondwet geldt ook na de dood. In tegenstelling tot sommige andere privacyrechten heeft het recht op lichamelijke integriteit en fysieke zelfbeschikking bovendien een relatief absoluut karakter; in beginsel heeft iedereen voorafgaande expliciete zeggenschap over zijn/haar eigen lichaam en organen. Slechts met expliciete en specifieke (per orgaan gedifferentieerde) individuele toestemming vooraf kan iemand als orgaandonor geregistreerd worden. Een donor-systeem waarbij iedereen bij voorbaat door de overheid tot donor wordt verklaard is hiermee per definitie in strijd en acht Privacy First tevens moreel verwerpelijk, alle goede bedoelingen achter een dergelijk systeem ten spijt. Privacy First had de Eerste Kamer daarom opgeroepen om de nieuwe Donorwet te verwerpen wegens fundamentele onverenigbaarheid met ieders recht op privacy en lichamelijke integriteit. Privacy First betreurt het dan ook dat zo'n ingrijpende wet als deze Donorwet, waarover zoveel verdeeldheid en gebrek aan breed maatschappelijk draagvlak heerst, nu alsnog is aangenomen.

Gepubliceerd in Wetgeving

IRMA en Referendum-studenten winnen Nederlandse Privacy Awards 

Tijdens de Nationale Privacy Conferentie van Privacy First en ECP zijn vandaag de allereerste Nederlandse Privacy Awards uitgereikt. Deze Awards bieden een podium aan bedrijven en overheden die privacy zien als een kans om zich positief te onderscheiden en privacyvriendelijk ondernemen en innoveren tot norm te maken. Grote winnaar van de Nederlandse Privacy Awards 2018 is IRMA (I Reveal my Attributes). Daarnaast ontvingen de studenten achter het Sleepwet-referendum de Aanmoedigingsprijs.

Winnaar: IRMA (I Reveal my Attributes)

IRMA (I Reveal My Attributes) is een state-of-the-art open source identity platform waarin gebruikers zich middels een app kunnen authentiseren op basis van één of meer kenmerken vanuit hun verschillende rollen (contextuele authenticatie). Deze authenticatie is niet identificerend: door gebruik te maken van een 1-op-1 relatie tussen gebruiker en dienstverlener zijn zogenaamde “brokers” niet meer nodig en kan de gebruiker anoniem gebruikmaken van diensten, zonder wachtwoord en met een minimum aan benodigde kenmerken (“attributes’).

Het systeem is ontwikkeld door de Digital Security onderzoeksgroep van de Radboud Universiteit Nijmegen. Sinds eind 2016 is IRMA ondergebracht bij de onafhankelijke stichting Privacy by Design.

De Awards-jury prijst de ontwikkeling van IRMA vanuit de academische wereld als algemeen bruikbare privacy by design toepassing voor zowel de private als de publieke sector. Als middel voor privacyvriendelijke authenticatie spreken het grote innovatieve vermogen van de gehanteerde open-source techniek, de directe inzetbaarheid en de potentiële maatschappelijke impact van IRMA de jury enorm aan. IRMA is door de jury daarom unaniem gekozen als winnaar van de Nederlandse Privacy Awards 2018.

Winnaars: ‘Sleepwet-studenten’

Op initiatief van vijf Amsterdamse studenten wordt op 21 maart as. een nationaal referendum gehouden over de controversiële nieuwe Wet op de inlichtingen- en veiligheidsdiensten (‘Sleepwet’). Ongeacht de uitkomst van dit referendum zal dit leiden tot een hoger (en waarschijnlijk kritischer) Nederlands privacybewustzijn. Reeds dit feit vormde voor de jury unaniem reden om deze studenten te belonen met een Nederlandse Privacy Award (Aanmoedigingsprijs).

Nominaties  

Er zijn 4 categorieën waarvoor inschrijvingen genomineerd konden worden:

1. categorie Consumentenoplossingen (van bedrijven voor consumenten)

2. categorie Bedrijfsoplossingen (binnen een bedrijf of business-to-business)

3. categorie Overheidsdiensten (van de overheid voor burgers)

4. Aanmoedigingsprijs voor een baanbrekende technologie of persoon.


Uit de diverse inzendingen had de onafhankelijke vakjury de volgende genomineerden per categorie bepaald:

Consumentenoplossingen: Bedrijfsoplossingen: Overheidsdiensten:
IRMA (I Reveal My Attributes) TrustTester Jeugd Implementatieplan Privacy (gemeente Amsterdam)
Schluss Personal Health Train  

Tijdens de Nationale Privacy Conferentie hebben alle genomineerden hun projecten middels Award-pitches aan het publiek gepresenteerd. Vervolgens zijn de Awards uitgereikt. Klik HIER voor het hele juryrapport (pdf) met deelnamecriteria en toelichting bij alle genomineerden en de winnaars.

NPC2018 043 web 1020px e

V.l.n.r.: Paul Korremans (jurylid), Luca van der Kamp (referendumstudenten), Esther Bloemen (Personal Health Train), Nina Boelsums (referendumstudenten), Bas Filippini (jury-voorzitter), Bart Jacobs (IRMA), Arjan van Diemen (TrustTester), Marie-José Hoefmans (Schluss) en Wilmar Hendriks (Jeugd Implementatieplan Privacy, gemeente Amsterdam).  Foto: Maarten Tromp.


Nationale Privacy Conferentie

De Nationale Privacy Conferentie is een initiatief van ECP|Platform voor de InformatieSamenleving en Privacy First. Deze conferentie brengt voortaan jaarlijks het Nederlandse bedrijfsleven, overheid, wetenschap en maatschappelijk middenveld bijeen om gezamenlijk te kunnen bouwen aan een privacyvriendelijke informatiemaatschappij. Missie van de Nationale Privacy Conferentie en de Nederlandse Privacy Awards is de ontwikkeling van Nederland tot internationaal Privacy Gidsland. Privacy by design vormt daartoe de sleutel.

Sprekers tijdens de Nationale Privacy Conferentie 2018 waren achtereenvolgens:  

Aleid Wolfsen, voorzitter Autoriteit Persoonsgegevens
Gerrit-Jan Zwenne, hoogleraar Recht en de Informatiemaatschappij (Universiteit Leiden)
Jaap-Henk Hoepman, associate Professor Privacy by Design (Radboud Universiteit Nijmegen)

Ulco van de Pol, voorzitter Commissie Persoonsgegevens Amsterdam  
Tim Toornvliet, Nederland ICT
Lennart Huizing, Privacy Company.

SPF ECP PC2018 01 1200px

Aleid Wolfsen, voorzitter Autoriteit Persoonsgegevens.  Foto: Maarten Tromp


Jury Nederlandse Privacy Awards

De onafhankelijke vakjury van de Awards bestaat uit privacy-experts uit diverse sectoren:
• Bas Filippini, oprichter en voorzitter Privacy First (jury-voorzitter)
• Paul Korremans, data protection & security professional, Comfort Information Architects
• Marie-José Bonthuis, eigenaar IT’s Privacy
• Bart van der Sloot, senior researcher, Tilburg University
• Marjolein Lanzing, promovenda Filosofie & Ethiek, Eindhoven University of Technology.

Om te garanderen dat de verkiezing van de Awards objectief verloopt, is het niet toegestaan dat de jury een deelname beoordeelt van de eigen organisatie.

Privacy First organiseert de Nederlandse Privacy Awards met steun van Stichting Democratie & Media en Adessium Foundation, in samenwerking met ECP. Wilt u ook partner van de Nederlandse Privacy Awards worden? Neem dan contact op met Privacy First!

FG7A4979m

Gepubliceerd in Nederlandse Privacy Awards
dinsdag, 23 januari 2018 13:01

Nationale Privacy Conferentie 2018

Nationale Privacy Conferentie 2018

Hét privacy congres van Nederland!

Op dinsdag 30 januari 2018 organiseren ECP|Platform voor de InformatieSamenleving en Privacy First gezamenlijk de allereerste Nationale Privacy Conferentie. De Nationale Privacy Conferentie brengt relevante spelers samen en biedt u de gelegenheid te leren van de fine fleur van het Nederlandse privacyveld. Tijdens deze conferentie worden ook de Nederlandse Privacy Awards uitgereikt aan bedrijven en overheden die hebben laten zien dat zij privacy zien als een kans om zich positief te onderscheiden en privacyvriendelijk ondernemen en innoveren tot norm maken.

Privacy als missie

Met de digitalisering van onze maatschappij staat het recht op privacy in toenemende mate onder druk. Hoe kunnen wij als samenleving digitaliseren én onze privacy behouden en versterken? Hoe zou Nederland zich kunnen ontwikkelen tot internationaal Privacy Gidsland? Privacy First en ECP gaan graag samen met u deze uitdaging aan en bieden u daartoe met deze conferentie de nodige kennis en inspiratie.

Nederlandse Privacy Awards

Tijdens de conferentie worden de nieuwe Nederlandse Privacy Awards uitgereikt. Privacy is immers méér dan louter compliance: duurzame privacy vergt bedrijven en overheden die privacy zien als een kans om zich positief te onderscheiden en privacyvriendelijk ondernemen en innoveren tot norm te maken. Privacy by design vormt daartoe de sleutel.

Nominaties

Uit de inzendingen heeft de onafhankelijke vakjury de volgende genomineerden per categorie bepaald:

Consumentenoplossingen: Bedrijfsoplossingen: Overheidsdiensten:
IRMA (I Reveal My Attributes) TrustTester Jeugd Implementatieplan Privacy (gemeente Amsterdam)
Schluss Personal Health Train  

 
Naast deze genomineerden kan de jury op eigen initiatief een Aanmoedigingsprijs uitreiken t.b.v. een baanbrekende technologie of persoon.

Tijdens de conferentie worden de genomineerde projecten aan het publiek gepresenteerd. De vakjury maakt vervolgens bekend wie de winnaars zijn van de Nederlandse Privacy Awards 2018.


Het congresprogramma ziet er als volgt uit:

13:00u Inloop

13:30u Start congres

13:35u Aleid Wolfsen, voorzitter Autoriteit Persoonsgegevens

14:05u Gerrit-Jan Zwenne, hoogleraar Recht en de Informatiemaatschappij (Universiteit Leiden)

14:35u Sell me your secret (theatergroep Stichting WAT WE DOEN)

14:45u Break

15.00u Jaap-Henk Hoepman, associate Professor Privacy by Design (Radboud Universiteit)

15.30u Paneldebat en publieksdiscussie

16:15u Uitreiking Nederlandse Privacy Awards

17:00u Afsluitende borrel

 

Aanmelden

U kunt zich aanmelden voor deze conferentie door het inschrijfformulier op de website van ECP in te vullen. Nadat u zich heeft aangemeld, krijgt u de uitnodiging met het volledige programma per email toegestuurd. NB: het aantal beschikbare plaatsen is reeds beperkt, wees er dus tijdig bij!


Nationale Privacy Conferentie

Datum: dinsdag 30 januari 2018
Locatie: Volkshotel Amsterdam (zaal Riet), klik HIER voor een routebeschrijving
Tijd: 13.30 – 18.00u.

Gepubliceerd in Evenementen

Een groep maatschappelijke organisaties, aangevoerd door het Platform Bescherming Burgerrechten, start een bodemprocedure tegen de Nederlandse Staat over het risicoprofileringssysteem SyRI. De rechtszaak heeft ten doel een halt toe te roepen aan de risicoprofilering van onverdachte burgers in Nederland.

Naast de juridische coalitie die bestaat uit het Nederlands Juristen Comité voor de Mensenrechten (NJCM), Stichting Privacy First, Stichting KDVP en Stichting Platform Bescherming Burgerrechten, heeft auteur Tommy Wieringa zich als mede-eiser bij de rechtszaak aangesloten. Hij zal met publicist en filosoof Maxim Februari optreden als ambassadeur van de campagne die rondom de rechtszaak zal worden gevoerd. De procedure wordt behandeld door Deikwijs Advocaten en is opgezet door het Public Interest Litigation Project (PILP) van het NJCM.

Werking van SyRI

In SyRI, het Systeem Risico Indicatie van het ministerie van Sociale Zaken en Werkgelegenheid (SZW), worden op grote schaal persoonsgegevens van Nederlandse burgers samengevoegd en geanalyseerd. Met behulp van geheime algoritmen worden burgers vervolgens onderworpen aan een risicoanalyse. Wanneer volgens SyRI sprake is van een verhoogd risico op overtreding van één van de vele wetten die het systeem bestrijkt, worden zij opgenomen in het Register Risicomeldingen, dat toegankelijk is voor vele overheidsinstanties.

Iedere burger kan heimelijk worden onderworpen aan profilering in SyRI. Hij/zij weet niet welke gegevens zijn gebruikt, welke analyses zijn toegepast en wat hem of haar al dan niet tot een ‘risico’ maakt. SyRI kan echter ingrijpende gevolgen hebben. Overheidsinstanties kunnen naar aanleiding van een risicomelding maatregelen treffen waarbij ze boetes opleggen, uitkeringen intrekken of een strafrechtelijke procedure starten. Het is voor de burger onmogelijk te achterhalen hoe een risicomelding tot stand is gekomen en een onjuiste melding te weerleggen. In de praktijk komt dit neer op een omkering van de bewijslast.

Bedreiging voor de rechtsstaat

De toepassing van SyRI betekent een schending van fundamentele rechten, waaronder het recht op een eerlijk proces. Het algemeen belang van fraudebestrijding kan dat niet rechtvaardigen. Gevoelige gegevens worden door de overheid gebruikt voor andere doeleinden dan waarvoor deze zijn verzameld, zonder enige vorm van onafhankelijk toezicht. Er zijn onvoldoende waarborgen om te voorkomen dat de risicoprofielen die SyRI over burgers maakt, worden ingezet in andere domeinen. Deze ‘black box’ levert grote risico’s op voor de democratische rechtsstaat. De informatiemacht van de overheid wordt op ondoorzichtige wijze uitgebreid en de vertrouwensrelatie tussen overheid en burgers wordt ondermijnd. Burgers worden bij voorbaat verdacht en vrijwel alle informatie die zij delen met de overheid kan zonder verdachtmaking of concrete aanleiding tegen hen worden gebruikt.

Fundamentele bezwaren genegeerd

Ondanks fundamentele bezwaren van de Raad van State en de Autoriteit Persoonsgegevens over de rechtmatigheid van het systeem, werd de wetgeving voor SyRI als hamerstuk aangenomen door de Eerste en Tweede Kamer. Sinds de invoering eind 2014 zijn in twee SyRI-projecten duizenden Nederlandse burgers door het systeem geprofileerd – daarbij de 21 projecten die voor de wettelijke invoering van het systeem plaatsvonden niet meegeteld.

In strijd met het EVRM

De coalitie is van mening dat SyRI in strijd is met het recht op privacy zoals neergelegd in artikel 8 van het Europees Verdrag voor de Rechten van de Mens (EVRM). Dat recht wordt door de Nederlandse Staat met voeten getreden. Het wordt niet ingezet als toets voor het handelen van de overheid, maar juist misbruikt om bevoegdheden op te rekken. De EU-lidstaten hebben in de nieuwe Europese Privacyverordening (Algemene Verordening Gegevensbescherming, AVG) allerlei uitzonderingen ingebouwd die systemen zoals SyRI mogelijk moeten maken. Met een beroep op de fundamentele mensenrechten hoopt de coalitie een halt toe te roepen aan dit soort praktijken.

Publieke lancering

Op vrijdagavond 19 januari as. zal de procedure door advocaten Anton Ekker en Douwe Linders aan pers en publiek worden toegelicht in theater De Nieuwe Liefde in Amsterdam. Tegelijk wordt deze avond de publiekscampagne Bij Voorbaat Verdacht gelanceerd. Op deze bijeenkomst zullen Tommy Wieringa en Maxim Februari spreken, evenals hoogleraar Vincent Icke van de Universiteit Leiden en dr. Aline Klingenberg van de Rijksuniversiteit Groningen.

De campagne beoogt een publieke discussie op gang te brengen over de inzet van risicoprofilering door de overheid en de impact die dit heeft op individuele rechten en vrijheden en het functioneren van de democratische rechtsstaat. Op de campagnewebsite zullen informatie en updates over de rechtszaak verschijnen. Daarnaast zal de campagne met Wob-verzoeken, juridisch en journalistiek onderzoek en interviews met deskundigen publieke voorlichting geven over risicoprofileringspraktijken in Nederland.

Meer informatie over de kick-off bijeenkomst is te vinden op de website van De Nieuwe Liefde.

Volg het twitteraccount van Bij Voorbaat Verdacht voor updates over de campagne en de rechtszaak.

De dagvaarding zal worden gepubliceerd op de website van Deikwijs Advocaten en op de website van PILP.

Bron: https://platformburgerrechten.nl/2018/01/12/ngos-starten-rechtszaak-tegen-de-staat-over-risicoprofilering-van-nederlandse-burgers/, 12 januari 2018.

Update 19 januari 2018: Lees alles over de campagne en de rechtszaak tegen SyRI op https://bijvoorbaatverdacht.nl. Hier leest u tevens hoe u kunt nagaan of u zelf in het Register Risicomeldingen van SyRI bent opgenomen.

Gepubliceerd in Rechtszaken
Pagina 3 van 15

Onze Partners

logo Voys Privacyfirst
logo greenhost
logo platfrm
logo AKBA
logo boekx
logo brandeis
 
banner ned 1024px1
logo demomedia
 
 
 
 
 
Pro Bono Connect logo 100
IIR banner

Volg ons via Twitter

twitter icon

Volg onze RSS-feed

rss icon

Volg ons op LinkedIn

linked in icon

Volg ons op Facebook

facebook icon