De European Data Protection Board (EDPB) heeft 3 richtlijnen gepubliceerd. Het gaat om richtlijnen voor het scrapen (automatisch verzamelen) van data voor het trainen van generatieve artificiële intelligentie (AI), voor het anonimiseren van data en voor het gebruik van blockchaintechnologie.
Dankzij deze nieuwe richtlijnen weten organisaties aan welke eisen zij moeten voldoen bij scrapen, anonimiseren en werken met blockchains.
Richtlijnen – scrapen van data
Veel AI-modellen worden getraind met data die automatisch en op grote schaal van websites worden gehaald. Dit heet ‘(web) scraping’. Ook persoonsgegevens komen zo terecht in de databestanden.
De privacywet (AVG) stelt strenge eisen aan het gebruik van die data.
In deze richtlijnen staat:
- uitleg over hoe scraping-processen werken en welke beginselen van de AVG daarbij een belangrijke rol spelen;
- op basis van welke grondslag organisaties mogelijk kunnen scrapen;
- welke verplichtingen organisaties hebben, in het bijzonder wanneer het gaat om bijzondere persoonsgegevens.
Richtlijnen – anonimiseren van data
Deze richtlijnen beschrijven hoe organisaties ervoor kunnen zorgen dat ze persoonsgegevens goed anonimiseren. Dat houdt in dat de gegevens niet herleidbaar zijn naar een natuurlijke persoon. Organisaties moeten kunnen bewijzen hoe zij de data hebben geanonimiseerd.
Om te bepalen of data echt anoniem zijn:
- mogen de data geen unieke combinatie van eigenschappen bevatten waardoor identificatie toch mogelijk is;
- mogen de data niet verbonden zijn met andere databestanden;
- mag het niet mogelijk zijn om door slim te redeneren of te rekenen met de data alsnog persoonlijke informatie te achterhalen.
Richtlijnen – blockchains
In deze richtlijnen staat hoe blockchains werken en wat de gevolgen zijn als persoonsgegevens in een blockchain zitten. De richtlijnen leggen de nadruk op privacy by design en het vooraf uitvoeren van een DPIA.
Ook helpen de richtlijnen organisaties bij dataminimalisatie en het beschermen van de privacyrechten van mensen binnen een blockchain.
EDPB-richtsnoeren (richtlijnen) zijn niet direct wetgeving, maar ze zijn wel zwaarwegend en praktisch bindend in Nederland. De Autoriteit Persoonsgegevens (AP) is lid van de EDPB en past deze interpretaties toe bij haar handhaving van de Algemene Verordening Gegevensbescherming (AVG). Rechters volgen deze lijn vaak ook. [1]
Status van de EDPB-richtlijnen
- Geen wet: Richtsnoeren zijn geen wetten van AMvB die door het Nederlandse parlement zijn goedgekeurd.
- Uitleg van de AVG: Ze leggen uit hoe de Europese privacywet (AVG) in de praktijk werkt.
- Toezicht door AP: De Nederlandse privacywaakhond behandelt de lastige als beleid.
- Handhaving: Organisaties die afwijkende van deze lijnen lopen een groot risico op boetes of correcties door de AP. [1]
De EDPB houdt publieke consultaties over deze richtlijnen.
Zie de website van de AP voor meer info en reacties.
Op de hoogte van de nieuwste actualiteit in jouw privacy-vak?

Meld je aan voor de Opleiding Praktische toepassing Privacywet AVG
SBO Blog Het blog van Studiecentrum voor Bedrijf en Overheid