Adviezen
De adviezen van het Kenniscentrum, die niet bindend zijn, zijn bedoeld om de wetgever te informeren en zijn aandacht te vestigen op eventuele problemen in verband met de kwaliteit van de voorgestelde wetgeving met betrekking tot de regels inzake gegevensbescherming (bijvoorbeeld de voorspelbaarheid van de norm in het licht van het doel van de gegevensverwerking, de categorieën van verwerkte gegevens, een passende rechtsgrondslag, enz.) De wetgever heeft daarna de mogelijkheid om zijn tekst aan te passen en rekening te houden met de opmerkingen van het Kenniscentrum.
De adviezen van het Kenniscentrum zijn beschikbaar op de website van de GBA.
In 2023 boog het Kenniscentrum zich over een aantal ontwerpen die een impact hebben op het dagelijkse leven van de burgers, zoals een ontwerpdecreet van de Waalse Regering over de tariefmethodologie voor communicerende meters, het leerlingenondersteuningspakket in de Waals-Brusselse Gemeenschap en een decreet tot wijziging van de organisatie van het onderwijs in het Vlaams Gewest.
- Advies nr. 132/2023 met betrekking tot een voorontwerp van decreet tot wijziging van het decreet van 12 april 2001 betreffende de organisatie van de gewestelijke elektriciteitsmarkt, tot wijziging van het decreet van 19 januari 2017 betreffende de tariefmethodologie die van toepassing is op gas- en elektriciteitsdistributiebeheerders, en tot wijziging van het decreet van 17 december 2020 betreffende de toekenning van een premie voor de installatie van meet- en stuurapparaten
De Autoriteit wees op de bijzonder indringende aard van communicerende meters, omdat ze het mogelijk maken potentieel gevoelige gegevens af te leiden over het gedrag van bewoners van gebouwen waarin dergelijke meters zijn geïnstalleerd, meer bepaald wanneer zij gegevens over het elektriciteitsverbruik voor korte perioden doorgeven.
Voor meer details : Communicerende meters kunnen nauwkeurig bepalen welke soorten elektrische apparatuur (inclusief medische apparatuur) worden gebruikt, wanneer ze worden gebruikt en gedurende welke periode ze worden gebruikt, hoeveel mensen er in huis zijn, wanneer ze aan het werk of op vakantie zijn of wanneer ze slapen, of ze goed of slecht slapen, wanneer de bewoners uit eten gaan of een kind alleen thuis laten, of ze gasten thuis ontvangen, ...
De Autoriteit heeft daarom aanbevolen dat de wetgever de mate van gedetailleerdheid van de verbruiksgegevens die door communicerende meters aan de distributienetbeheerder (“DNB”) kunnen worden meegedeeld, uitdrukkelijk beperkt tot elektriciteitsverbruiksgegevens voor perioden van niet minder dan een ¼ uur.
- Advies nr. 85/2023 van 27 april 2023 - advies over het voorontwerp van decreet betreffende het digitaliseren en operationeel maken van de buitengewone procedures om een jaar over te doen die van toepassing zijn tijdens het kerncurriculum van de leerlingen
Moet een tegenslag van één of twee schooljaren je je hele studie blijven achtervolgen? Kan de organiserende instantie van een school toegang krijgen tot alle gegevens in de leerlingendossiers? Kan informatie in een dossier worden verwijderd voordat de betrokkene er zelf kennis van heeft kunnen nemen? Hoe kan ik mijn recht op rectificatie van beoordelingen (subjectieve persoonsgegevens) uitoefenen? Advies nr. 85/2023 van het Kenniscentrum probeert deze vragen te beantwoorden en doet een reeks aanbevelingen aan de wetgever over het gebruik van een informatiesysteem dat wordt gedeeld door de verschillende actoren in het onderwijs (scholen, ouders, volwassen leerlingen, inspectie, PMS-centra, enz.).
Voor meer details: Dit informatiesysteem, bekend als het 'dossier d'accompagnement de l'élève' (DAccE), centraliseert informatie over de schoolloopbaan van elke leerling, van de eerste kleuterschool tot het einde van het secundair onderwijs, inclusief informatie over de procedures die van invloed zijn op hun schoolloopbaan. Het uitgebrachte advies heeft specifiek betrekking op de procedures om een leerling in hetzelfde schooljaar te houden (een jaar overdoen). De conclusies van dit advies werden grotendeels overgenomen in het advies dat de Raad van State later uitbracht over dezelfde wetgeving (advies 73.507/2 van 5 juni 2023).
- Advies nr. 156/2023 van 20 november 2023 m.b.t. extra artikelen bij voorontwerp van decreet van de Vlaamse Regering over het onderwijs
Het Kenniscentrum onderzocht een voorontwerp van decreet van de Vlaamse Regering over de wijziging van beroepskwalificerende trajecten, tot regeling van de geautomatiseerde uitwisseling van gegevens van leerlingen van het lager onderwijs. Als het doel van de verwerking duidelijk was vastgesteld (berekening van de subsidie voor onderwijsinstellingen), moesten de ontvangers van deze gegevens worden geïdentificeerd en moest worden aangegeven welke gegevens worden verwerkt.
In 2023 heeft het Kenniscentrum veel energie gestoken in het doorlichten van ontwerpen in verband met de invoering van nieuwe dienstenintegratoren om de onderlinge gegevensuitwisseling tussen deelnemende administraties te organiseren. Dit hield met name in dat de toegang tot authentieke gegevensbronnen van overheidsdiensten moest worden beheerd en dat de veiligheid en traceerbaarheid van het gebruik van persoonsgegevens uit deze bronnen moest worden gewaarborgd.
Het Kenniscentrum heeft nieuwe vormen van gegevensuitwisseling tussen overheidsdiensten geïdentificeerd die naar zijn mening mogelijk in strijd zijn met de noodzakelijke voorspelbaarheid van de doeleinden waarvoor dergelijke uitwisselingen zouden worden uitgevoerd.
- Advies nr. 143/2023 van 29 september 2023 betreffende een voorontwerp van decreet tot goedkeuring van de samenwerkingsovereenkomst tussen het Waals Gewest en de Franse Gemeenschap houdende aanwijzing van de dienstenintegrator van het Waals Gewest en de Franse Gemeenschap en een ontwerp van samenwerkingsovereenkomst met betrekking tot de oprichting van de gemeenschappelijke dienst van de Waalse Regeringen en de Franse Gemeenschap, genaamd "Banque Carrefour d'échange de données"
Het Kenniscentrum heeft goede nota genomen van het initiatief om het kader voor gegevensuitwisseling tussen de Waalse administratie en de Franse gemeenschap te verduidelijken. Het Kenniscentrum drong er echter op aan dat de wetgever op zijn minst zou voorzien in de goedkeuring van een regeringsdecreet om (i) een gegevensbank te kwalificeren als een authentieke gegevensbron (dit initiatief niet overlaten aan de beoordeling van de administratie zonder een transparant en voorspelbaar wettelijk kader), en (ii) de essentiële elementen te definiëren van de gegevensverwerkingen die worden uitgevoerd via een authentieke bron om de kwaliteit van de gegevens en de voorspelbaarheid van de verzameling en uitwisseling voor burgers te garanderen.
- Advies nr. 154/2023 van 20 oktober 2023 over een gezamenlijk decreet en ordonnantie houdende het Wetboek voor governance en gegevensbeheer
Deze ontwerpteksten waren bedoeld om bestuurlijke transparantie (of openbaarheid van bestuur), het hergebruik van overheidsinformatie en de uitwisseling van gegevens tussen overheidsinstanties (inclusief uit authentieke bronnen en gegevensbanken ontstaan uit authentieke bronnen) te codificeren. Er is ook een gegevensbank met de belangrijkste Brusselse authentieke bronnen, "Brussels UrbIS". Grootschalige centralisatie van gegevens was gepland.
Het Kenniscentrum was verbaasd over het voorziene mechanisme voor het vergemakkelijken van de uitwisselingen: opzetten van gegevensbanken afkomstig uit authentieke gegevensbronnen en standaard administratieve uitwisseling van gegevens "tenzij deze administratieve deling in strijd is met een rechtsregel [...]".
Voor meer details: Het Kenniscentrum benadrukte dat dergelijke bepalingen het juridische paradigma omverwerpen dat momenteel van toepassing is op de verwerking van persoonsgegevens naar Belgisch recht, in overeenstemming met de beginselen van rechtmatigheid en voorspelbaarheid die zijn vastgelegd in artikel 8 EVRM en artikel 22 van de Grondwet: persoonsgegevens mogen alleen worden verwerkt wanneer daarvoor een rechtsgrondslag bestaat in het kader van een bevoegdheid of plicht die aan een overheidsinstantie is toevertrouwd en wanneer de essentiële elementen van een dergelijke verwerking zijn vastgelegd in een norm met de status van een wet.
Het Kenniscentrum wees erop dat een protocolakkoord tussen administraties niet voldoende is als rechtsgrondslag voor gegevensuitwisseling tussen overheidsinstanties.
Het wettelijk kader moet de burger duidelijkheid en voorspelbaarheid bieden. Burgers maken zich zorgen en dienen klachten in wanneer blijkt dat hun gegevens door de overheid worden verwerkt op een manier die niet aan hun verwachtingen voldoet, zoals hieronder wordt geïllustreerd.
- Advies nr. 153/2023 van 20 oktober 2023 met betrekking tot een ontwerp van koninklijk besluit tot wijziging van het koninklijk besluit van 8 juli 2013 ter uitvoering van de wet van 19 mei 2010 houdende oprichting van de Kruispuntbank van de Voertuigen
Op 20 oktober 2023 heeft het Kenniscentrum van de Autoriteit een advies uitgebracht over een ontwerp van koninklijk besluit tot wijziging van het koninklijk besluit van 8 juli 2013 ter uitvoering van de wet van 19 mei 2010 houdende oprichting van de Kruispuntbank van de Voertuigen (KBV).
Voor meer details: Deze voorgestelde uitbreiding van de doeleinden van de KBV is een gevolg van een beslissing ten gronde van de Geschillenkamer van de Autoriteit op 23 juni 2020. Door deze beslissing werd de mededeling van gegevens van de KBV door de FOD Mobiliteit en Vervoer aan een privé-onderneming strijdig verklaard met de artikelen 5.1.b en 6.1 van de AVG. Deze mededeling stelde bepaalde verzekeringsmaatschappijen in staat om gepersonaliseerde voorstellen voor motorvoertuigverzekeringen voor hun klanten op te stellen, wat aanleiding gaf tot een klacht bij de Geschillenkamer van een burger die zich zorgen maakte over de oorsprong van de gegevens die in het kader van deze commerciële voorstellen werden verwerkt.
Het voor advies ingediende ontwerp van KB, breidt de doeleinden waarvoor KBV-gegevens mogen worden gebruikt uit tot commerciële doeleinden. Als een dergelijke uitbreiding van de KBV naar behoren wordt gerechtvaardigd, beveelt de Autoriteit een reeks aanpassingen en specifieke waarborgen aan die moeten worden opgenomen in de daartoe aan te nemen wetgeving.
Het Kenniscentrum vestigt regelmatig de aandacht van de wetgever op de onnauwkeurigheid van ontwerpen van wet- of regelgeving met betrekking tot de verwerking van gezondheidsgegevens, in het bijzonder met betrekking tot de doeleinden waarvoor gegevens van publieke of private oorsprong mogen worden verwerkt, zowel op federaal niveau als voor gefedereerde entiteiten.
- Advies nr. 127/2023 van 8 september 2023 - voorontwerp van wet tot wijziging van de wet van 21 augustus 2008 houdende oprichting en organisatie van het eHealth-platform en diverse bepalingen en tot wijziging van de wet van 29 januari 2014 houdende bepalingen inzake de sociale identiteitskaart en de ISI+-kaart
Het voorontwerp van wet wil de creatie van een verwijzingsrepertorium (met de aanduiding bij welke actoren in de gezondheidszorg welke soorten van (gezondheids)gegevens van welke patiënt beschikbaar zijn) mogelijk maken zonder de voorafgaande toestemming van de patiënt. Enkel voor het raadplegen/ter beschikking stellen van het verwijzingsrepertorium is de toestemming van de patiënt nog nodig.
Het Kenniscentrum drong er bij de wetgever sterk op aan om een aantal cruciale begrippen en concepten te verduidelijken, zoals 'zorgactor', 'sectorieel verwijzingsrepertorium', doel van de verwerking, soorten van verwerkte gegevens, bewaartermijn, verwerkingsverantwoordelijken en derde-ontvangers.
Voor al deze punten is verduidelijking geboden, waarbij in ieder geval het gebruik voor commerciële doeleinden moet worden uitgesloten en waarbij de toegang voor derden bij voorkeur uitdrukkelijk wordt beperkt tot gezondheidszorgbeoefenaars met een therapeutische relatie met de betrokken patiënt, naar analogie met de wijze waarop de wet van 22 april 2019 inzake de kwaliteitsvolle praktijkvoering in de gezondheidszorg de toegang tot gezondheidsgegevens regelt.
- Advies nr. 88/2023 van 17 mei 2023 m.b.t. een ontwerp van besluit van de Vlaamse Regering tot uitvoering van het decreet van 8 juli 2022 tot oprichting van het platform Vitalink
Het Kenniscentrum werd om advies gevraagd omtrent een ontwerp van de Vlaamse Regering tot uitvoering van het decreet van 8 juli tot oprichting van het platform Vitalink (zijnde een gegevenskluis voor gezondheidsgegevens). Zij oordeelde daarin dat zowel het Vitalink-decreet (waaromtrent ze, ondanks het advies terzake van de Raad van State, niet voorafgaandelijk werd bevraagd), als het ontwerp van besluit in uitvoering daarvan ernstig tekort schieten als regelgevende omkadering van Vitalink en de daarmee gepaard gaande gegevensverwerking daar deze niet beantwoorden aan het terzake geldende legaliteits- en voorzienbaarheidsbeginsel.
Onduidelijkheid omtrent de draagwijdte van een aantal cruciale concepten en begrippen ondermijnt de leesbaarheid en voorspelbaarheid van het Vitalink-decreet (en diens uitvoeringsbesluit); de lezing ervan laat immers niet toe, noch in hoofde van het Kenniscentrum, noch in hoofde van de betrokkenen, een duidelijk beeld te krijgen en te begrijpen welke verwerkingen van welke gegevens zullen worden verricht en onder welke omstandigheden deze verwerkingen zijn toegestaan. De indicatie door de aanvrager dat niet kan worden uitgesloten dat het gebruik van het Vitalink-platform in de toekomst mogelijk verplicht wordt, maakt voormelde vaststellingen des te problematischer.
Het gebrek aan precisie van de beoogde doeleinden, maakt het ook onmogelijk om de proportionaliteit van de beoogde verwerkingen naar behoren te onderzoeken. Ook de categorieën van ontvangers van deze immense dataset van uitermate gevoelige en intieme persoonsgegevens zijn onvoldoende afgebakend. De mogelijkheid van koppeling met niet nader gepreciseerde gegevens afkomstig uit een niet exhaustief opgesomde lijst van “externe gegevensbronnen, gegevensdelingsplatformen en hubs” (begrippen die in het Vitalink-decreet evenmin worden verduidelijkt of gedefinieerd) doet vermoeden dat de al immense Vitalink-gegevensbank op weinig transparante wijze kan worden uitgebreid. Het Kenniscentrum herinnerde tot slot aan het belang van een (bijkomende) voorafgaande raadpleging.
De impact van deze wetgeving, die door het Kenniscentrum in de ontwerpfase is onderzocht, zal moeten worden beoordeeld in relatie tot het zich ontwikkelende Europese regelgevingslandschap, dat met name gericht is op het aanmoedigen van hergebruik van gezondheidsgegevens en de consolidatie ervan in Europese gegevensbanken.
Voor meer details: zie de voorstellen van Europese verordeningen inzake de " European Data Spaces " of inzake gegevens "Data Act", becommentarieerd door het Europees Comité voor gegevensbescherming - EDPB-EDPS Joint Opinion 03/2022 on the Proposal for a Regulation on the European Health Data Space of 12 July 2022 et EDPB Statement on the Digital Services Package and Data Strategy, 18 november 2021.
Het Kenniscentrum zorgt ervoor dat zijn adviezen zoveel mogelijk concrete aanbevelingen op eigen initiatief voor de wetgever bevatten, waaronder technische aanbevelingen buiten het rechtstreekse kader van de voorgelegde bepalingen. De belangrijkste algemene wetgevingsaanbevelingen op eigen initiatief zijn samengevat op de pagina "Wetgevingsaanbevelingen" van de website van de GBA.
- Advies nr. 18/2023 van 20 januari 2023 met betrekking tot een wetsvoorstel tot wijziging van de Nieuwe Gemeentewet houdende het faciliteren van een nationaal toegangsverbod voor recreatiedomeinen
Kan een door een burgemeester opgelegd tijdelijk verbod voor een recreatiegebied automatisch leiden tot andere soortgelijke verboden in alle recreatiedomeinen van het land en, indien dit zo is, op basis van welke gegevensverwerkingen kunnen dergelijke beslissingen worden genomen?
Voor meer details: Deze tijdelijke plaatsverboden zijn administratieve politionele maatrgelen die door een burgemeester kunnen worden bevolen "in geval van verstoring van de openbare orde veroorzaakt door individuele of collectieve gedragingen [...] of ter gelegenheid van gelijkaardige gebeurtenissen en die een verstoring van de openbare orde of een overlast met zich meebrengen". Het wetsvoorstel voorzag in de oprichting van een gecentraliseerde gegevensbank van dergelijke beslissingen, evenals een "centraal bestand van foto's van personen die het voorwerp uitmaken van een plaatsverbod" en de mededeling van deze gegevens aan uitbaters van recreatiedomeinen en recreatiezones, zodat zij de beslissing kunnen nemen om de toegang te weigeren aan personen aan wie een burgemeester een tijdelijk verbod heeft opgelegd.
Het Kenniscentrum heeft op eigen initiatief de invoering van andere controlemethoden aanbevolen, waarbij de anonimiteit en veiligheid van de gegevens van de vele bezoekers van recreatiedomeinen die zich niet schuldig maken aan verstoring van de openbare orde, gewaarborgd blijven.
Voorbeelden van overwogen controletechnieken: In dit verband onderscheidt de Autoriteit twee controlemodellen: de invoering van "watchlists" (met de naam en de foto van personen voor wie een toegangsverbod tot een recreatiedomein geldt) waarmee de uitbater alleen de personen kan controleren voor wie een dergelijk verbod geldt, of een systematische controle waarbij de informatie op de identiteitskaart op geautomatiseerde wijze wordt vergeleken met een lijst van de hashes van het rijksregisternummer, het identiteitskaartnummer en de naam van de personen voor wie een toegangsverbod geldt. De Autoriteit heeft de voor- en nadelen van beide modellen belicht, zowel wat betreft hun doeltreffendheid als wat betreft de grondrechten van de betrokkenen, waaronder hun recht op gegevensbescherming.
Het Kenniscentrum heeft de wetgever een aantal concrete voorstellen gedaan om hem in staat te stellen het wetsontwerp te vervolledigen, met name het (i) definiëren van het begrip "recreatiedomein" (open of gesloten met al dan niet toegangscontrole), (ii) de ernst van de "overlast" die aanleiding kan geven tot een dergelijk verbod, en (iii) het verplichte karakter van de naleving van dergelijke criteria door de betrokken uitbaters, in voorkomend geval naar het model van voetbalstadionverboden.
Dit advies illustreert het belang van een gecombineerde juridische en technische aanpak, om binnen de huidige adviestermijn oplossingen aan te dragen ter attentie van de wetgever. Het Kenniscentrum hoopt ook onder de toekomstige WOG dergelijke constructieve voorstellen te kunnen blijven formuleren, ondanks de verkorte adviestermijnen en de afschaffing van de externe deskundigen die structureel aan het Kenniscentrum verbonden zijn. Het reglement van interne orde zal ervoor zorgen dat van tijd tot tijd een beroep kan worden gedaan op externe deskundigen om de interne technische expertise te ondersteunen.