Time is a serious operational problem for #GDPR enforcement. Today, the Dutch DPA issued a fining report of 58 pages. Last week the Spanish AEPD needed 184 pages! It takes time to draft these reports, as each one is unique. Not counting the time spent on the investigation.
2/ Data Protection Authorities are not in the business of writing books. They are in the business of enforcing the #GDPR. But if GDPR enforcement requires decisions of the volume of books, such enforcement can never be systematic or high-volume (like traffic fines).
3/ Ergo, the DPA-model, which dates back from the ‘70’s/80’s, when data processing operations were limited and easy to oversee/investigate, is not sustainable in our information society. Resources are limited by default, and selective enforcement violates the equality principle.
4/ I fully agree that a decision must be motivated. If 58 or 184 pages are required, so be it. The problem is, that this requires DPA’s to be selective, as resources are scarce. That is why I predict the end of the DPA-model. We need more efficient enforcement models. #GDPR
5/ To start with: the DPO must become a regulated profession, like lawyers, doctors and accountants, including professional training, standards of conduct and disciplinary oversight. This will relieve the pressure at the top of the enforcement pyramid. #GDPR
6/ Second, large-scale rollout of codes of conduct and certification schemes, including audits, complaint mechanisms and oversight bodies. In other words: privatize the complaint handling function of DPA’s, so they can focus on systemic supervision. #GDPR
7/ Third, as data processing is almost never a purpose in and by itself, but typically the byproduct of another activity (taxes, sales, security, etc), sectoral regulators must take the data protection aspects into account in their oversight activities. #GDPR
8/ Fourth, serious forms of misuse or serious negligence must become a crime, as administrative GDPR-fines are likely passed on to investors, consumers and tax payers as a cost. #GDPR
De voorbeelden van de @Consumentenbond lijken eerder een overtreding van de #AVG. Bij kinderen legt de AVG de lat voor het gerechtvaardigd belang hoger. Hoe jonger het kind, hoe hoger de lat. En dus is gericht monitoren van het online klikgedrag van kinderen al snel uit den boze.
2/ Er is in Brussel uitgebreid gesproken over de bescherming van kinderen. Kinderen worden door de #AVG gezien als kwetsbare groep. En hoewel er maar weinig specifieke regels zijn voor kinderen, zijn er veel meer regels over verwerking van data over kwetsbare groepen, zoals ...
3/ Naast art. 6.1.f en 8, art. 12 (begrijpelijkheid van communicatie), art. 22 (profiling met significante effecten), art. 25 (privacy by design), en art. 35 (DPIAs). Je moet non-compliance niet verwarren met slechte bescherming.
1/ Uitstekende column van @TijmenWisman.
Met kanttekening dat NL er juist voor heeft geijverd om de volledige doorbreking van de doelbinding zoals voorgesteld door de EurCie in art. 6.4 #AVG af te zwakken naar de regeling die we al kenden in art. 9(2) Wbp. bijvoorbaatverdacht.nl/het-dreigende-…
2/ In het oorspronkelijke voorstel (2012) stond in art. 6.4 #AVG dat IEDER nevengebruik van gegevens was toegestaan, zolang er maar een nieuwe grondslag was. NL heeft er voor geijverd om dit in lijn te brengen met het advies WP 203 van de Art. 29 Werkgroep (en art. 9 lid 2 Wbp)
3/ Nevengebruik mag ex art. 6.4 #AVG maar in 3 gevallen: 1. Wettelijk verplichting (mits binnen grenzen art. 8 EVRM en art. 52 Handvest). 2. Restrictieve belangenafweging, waarbij de contextuele integriteit en de waarborgen voorop staan, of 3. Toestemming van de betrokkene.
Voor de duidelijkheid: je kan niet kiezen of de #AVG van toepassing is of niet. Dat volgt uit de feiten. Het wetsvoorstel verbiedt impliciet al ‘herleidbaarheid’. En dus zijn de gegevens in de backend van de #CoronaMelder app geen persoonsgegevens en is de AVG dus nu al nvt. 1/x
Mijn advies in de second opinion is om dat explicieter in het wetsvoorstel op te schrijven, zodat alle twijfel over de vraag of de #AVG van toepassing is of niet wordt weggenomen. 2/x
Verder is het natuurlijk niet zo dat #privacy en informatiebeveiliging in en om de #CoronaMelder app alleen maar kunnen worden gewaarborgd als de #AVG van toepassing is. Dat dat kan worden bereikt zonder de AVG hebben de bouwers wel laten zien. 3/x
Bij het begin beginnen: 1) Waarom is de AVG hierop überhaupt van toepassing? Data van EU burgers harvesten in de VS triggert de AVG niet. Dan ook geen rep in Hamburg nodig. 2) Hoezo PrivacyShield? Er worden zo te zien geen data geëxporteerd. #AVG#privacy@RKain@Jan_Middendorp
3) LinkedIn laat gebruikers bepaalde data, zoals telefoonnummer, afschermen (raadpleging én/of download). Als dit goed werkt, zie ik het door @trouw geschetste probleem niet. Als dit niet goed werkt, heeft LinkedIn een datalek.
4) NL bedrijven die persoonsgegevens kopen die op deze manier zijn verzameld, hebben in ieder geval met de #AVG te maken, dus ook met de informatieplicht ex art. 14 AVG.
This was published 129 years and 50 days ago: "Enterprise have invaded the sacred precincts of private and domestic life; and numerous mechanical devices threaten to make good the prediction that "what is whispered in the closet shall be proclaimed from the house-tops"." #privacy
Reading this, one may wonder how common law deals with predictive analytics: "The common law secures to each individual the right of determining, ordinarily, to what extent his thoughts, sentiments, and emotions shall be communicated to others." #privacy#ArtificialIntelligence
"The existence of this right does not depend upon the particular method of expression adopted. It is immaterial whether it be by word or by signs, in painting, by sculpture, or in music." 129 years later, we should add "or by algorithm". #privacy#ArtificialIntelligence
Here is a little thread you need to know about the #GDPR and accountability 👇👇 #eudatap#privacy
Chapters 2, 5 and 9 #GDPR contain the rules for processing personal data. However, 100% compliance with these rules is impossible in practice. #eudatap#privacy
So, during the #GDPR negotiations, the EU Council of Ministers pushed hard on the accountability principle enshired in Chapter 4. They called it "the risk-based approach". #eudatap#privacy