3 nieuwe richtlijnen over scraping, anonimiseren en blockchain & Privacy

De European Data Protection Board (EDPB) heeft 3 richtlijnen gepubliceerd. Het gaat om richtlijnen voor het scrapen (automatisch verzamelen) van data voor het trainen van generatieve artificiële intelligentie (AI), voor het anonimiseren van data en voor het gebruik van blockchaintechnologie.

Dankzij deze nieuwe richtlijnen weten organisaties aan welke eisen zij moeten voldoen bij scrapen, anonimiseren en werken met blockchains.

Richtlijnen – scrapen van data

Veel AI-modellen worden getraind met data die automatisch en op grote schaal van websites worden gehaald. Dit heet ‘(web) scraping’. Ook persoonsgegevens komen zo terecht in de databestanden. 

De privacywet (AVG) stelt strenge eisen aan het gebruik van die data.
In deze richtlijnen staat:

  • uitleg over hoe scraping-processen werken en welke beginselen van de AVG daarbij een belangrijke rol spelen;
  • op basis van welke grondslag organisaties mogelijk kunnen scrapen;
  • welke verplichtingen organisaties hebben, in het bijzonder wanneer het gaat om bijzondere persoonsgegevens.

Richtlijnen – anonimiseren van data

Deze richtlijnen beschrijven hoe organisaties ervoor kunnen zorgen dat ze persoonsgegevens goed anonimiseren. Dat houdt in dat de gegevens niet herleidbaar zijn naar een natuurlijke persoon. Organisaties moeten kunnen bewijzen hoe zij de data hebben geanonimiseerd. 

Om te bepalen of data echt anoniem zijn:

  • mogen de data geen unieke combinatie van eigenschappen bevatten waardoor identificatie toch mogelijk is;
  • mogen de data niet verbonden zijn met andere databestanden;
  • mag het niet mogelijk zijn om door slim te redeneren of te rekenen met de data alsnog persoonlijke informatie te achterhalen. 

Richtlijnen –  blockchains

In deze richtlijnen staat hoe blockchains werken en wat de gevolgen zijn als persoonsgegevens in een blockchain zitten. De richtlijnen leggen de nadruk op privacy by design en het vooraf uitvoeren van een DPIA. 

Ook helpen de richtlijnen organisaties bij dataminimalisatie en het beschermen van de privacyrechten van mensen binnen een blockchain.

EDPB-richtsnoeren (richtlijnen) zijn niet direct wetgeving, maar ze zijn wel zwaarwegend en praktisch bindend in Nederland. De Autoriteit Persoonsgegevens (AP) is lid van de EDPB en past deze interpretaties toe bij haar handhaving van de Algemene Verordening Gegevensbescherming (AVG). Rechters volgen deze lijn vaak ook. [1]

Status van de EDPB-richtlijnen

  • Geen wet: Richtsnoeren zijn geen wetten van AMvB die door het Nederlandse parlement zijn goedgekeurd.
  • Uitleg van de AVG: Ze leggen uit hoe de Europese privacywet (AVG) in de praktijk werkt.
  • Toezicht door AP: De Nederlandse privacywaakhond behandelt de lastige als beleid.
  • Handhaving: Organisaties die afwijkende van deze lijnen lopen een groot risico op boetes of correcties door de AP. [1]

De EDPB houdt publieke consultaties over deze richtlijnen.
Zie de website van de AP voor meer info en reacties.

Op de hoogte van de nieuwste actualiteit in jouw privacy-vak?

Meld je aan voor de Opleiding Praktische toepassing Privacywet AVG

Over Ank Dierckx

Al meer dan 30 jaar ontwikkelt Ank opleidingen voor professionals in energie, zorg, klimaat, bouw-vastgoed en data/privacy. Door middenin het netwerk te staan weet Ank wat er leeft en wat de kennisbehoefte is. Met actuele kennis van dé experts uit het veld zijn deze opleidingen altijd actueel. Het helpt mensen om direct (morgen!) hun werk beter te doen.

Bekijk ook

Banner strategisch programmamanagement

Hoe strategisch programmamanagement grip geeft op complexe opgaven

Programma’s spelen zich steeds vaker af in een complexe omgeving waar belangen kunnen botsen, bestuurlijke …

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *