Law360 – Wat valt er te verwachten van de Data Governance Act van de EU
Met de Europese strategie voor gegevens, die in 2020 werd gepubliceerd, streeft de Europese Commissie ernaar een echte EU-markt voor gegevens te creëren – zowel persoonsgegevens als niet-persoonsgegevens – die worden gezien als brandstof voor innovatieve producten en diensten. Toegang tot en het delen van gegevens vormen ook een belangrijke input voor de ontwikkeling van kunstmatige-intelligentie-instrumenten.
Om het vertrouwen in het delen van gegevens te vergroten en het potentieel van gegevens in het bezit van de publieke sector, bedrijven of particulieren te ontsluiten, heeft de Commissie de Data Governance Act ingediend, die op 30 mei door het Europees Parlement en de Europese Raad is aangenomen en op 3 juni als Verordening 2022/868 in het Publicatieblad van de EU is gepubliceerd.
De nieuwe regels zijn van toepassing vanaf 24 september 2023, met uitzondering van de vereisten voor gegevensbemiddelingsdiensten, die twee jaar later in werking treden.
Drie hoofddoelstellingen
De DGA streeft drie hoofddoelstellingen na, die aan bod komen in de hoofdstukken 2 tot en met 4:
- Het vaststellen van de voorwaarden voor een beter hergebruik van de gegevens die in het bezit zijn van de publieke sector, van toepassing op gegevens die niet als open data worden beschouwd in het kader van de Open-Data-richtlijn 2019/1024;
- Het vaststellen van het kader — met inbegrip van het meldings- en toezichtsysteem — voor het verlenen van gegevensbemiddelingsdiensten, een nieuwe categorie digitale tussenpersonen;
- Het vaststellen van de regels voor vrijwillige registratie van non-profitorganisaties die gegevens verzamelen en verwerken die door natuurlijke of rechtspersonen voor altruïstische doeleinden ter beschikking worden gesteld.
De DGA legt aanvullende eisen op, met name aan aanbieders van gegevensbemiddelingsdiensten. Het is nogal paradoxaal dat de Commissie, om het delen van gegevens te stimuleren, nieuwe en soms belastende verplichtingen heeft vastgesteld. Of het nieuwe bestuurskader zal leiden tot een eerlijke, op vertrouwen gebaseerde en concurrerende markt voor gegevens in de EU, valt nog te bezien.
Verhouding tot bestaande wetgeving
Bestaande wetgeving op het gebied van persoonsgegevens, maar ook meer algemene wetgeving inzake toegang tot gegevens en informatie — bijvoorbeeld de Algemene Verordening Gegevensbescherming, de richtlijnen inzake elektronische privacy en open data, regels betreffende de Europese ruimte voor gezondheidsgegevens of met betrekking tot auteursrecht en bedrijfsgeheimen, enz. — wordt niet beïnvloed door de DGA.
In geval van tegenstrijdigheid tussen de DGA en de AVG prevaleert de AVG, overeenkomstig artikel 1 van de DGA. De DGA laat de mogelijkheid open dat aanvullende gegevensregelgeving wordt aangenomen, zoals het ontwerp van de Data Act.
Drie reeksen toepasselijke regels
De DGA introduceert drie verschillende reeksen regels voor het delen van gegevens die van toepassing zijn op verschillende adressaten van de verordening, namelijk overheidsinstanties, gegevensbemiddelingsdiensten en organisaties voor gegevensaltruïsme.
Overheidsinstanties
Overheidsinstanties — d.w.z. alle instanties die belast zijn met openbare taken zoals gedefinieerd in de wetgeving van de lidstaten, bijvoorbeeld socialezekerheidsinstanties, belastingdiensten, lokale overheden zoals gemeenten, enz., maar met uitzondering van overheidsbedrijven — beschikken over aanzienlijke hoeveelheden waardevolle gegevens, die vaak ten laste van de overheidsbegroting zijn verzameld en die ten goede zouden moeten komen aan iedereen.
De DGA vormt daarom een aanvulling op de Open-Data-richtlijn door het hergebruik van persoonsgegevens en niet-persoonsgegevens — hierna „beschermde gegevens’ genoemd — die in het bezit zijn van overheidsinstanties te vergemakkelijken.
De beschermde gegevens variëren van commercieel vertrouwelijke gegevens, waaronder bedrijfs-, beroeps- en bedrijfsgeheimen, gegevens die worden beschermd door intellectuele-eigendomsrechten, tot persoonsgegevens zoals gezondheidsgegevens.
Indien overheidsinstanties besluiten toegang te verlenen, moet dit gebeuren onder niet-discriminerende, transparante, evenredige en objectief gerechtvaardigde voorwaarden. Zij moeten er tevens voor zorgen dat het beschermde karakter van de gegevens behouden blijft en dat deze worden gedeeld zonder de belangen van de rechthebbenden in gevaar te brengen.
Om dit te bereiken worden technieken voor anonimisering, randomisatie of aggregatie, die bepaalde soorten gegevens kunnen uitsluiten waarmee heridentificatie mogelijk zou zijn, genoemd als waarborgen die kunnen worden toegepast; of, als laatste redmiddel, kan toestemming van de gegevenshouders vereist zijn indien gevoelige informatie niet kan worden geanonimiseerd.
In ieder geval zullen overheidsinstanties de verwerking en de resultaten van de hergebruikers kunnen controleren en zullen zij hen verzoeken om contractueel in te stemmen met vertrouwelijkheidsverplichtingen, waaronder het afzien van pogingen om gegevenshouders te heridentificeren. Overheidsinstanties zullen ook evenredige vergoedingen kunnen vragen en worden aangemoedigd om kortingstarieven vast te stellen voor het hergebruik van gegevens voor onderzoeksdoeleinden of voor actoren zoals kleine en middelgrote ondernemingen.
Indien lidstaten ervoor kiezen om beleid inzake het hergebruik van overheidsgegevens in te voeren, zouden zij een „one-stop-shop’-interface moeten implementeren en een bevoegde instantie moeten aanwijzen voor het beheer daarvan. De interface zal verwijzen naar alle beschikbare gegevensbronnen en deze gemakkelijk toegankelijk maken.
Gegevensbemiddelingsdiensten
Hoofdstuk 3 van de DGA behandelt gegevensbemiddelingsdiensten, die als essentieel worden beschouwd voor het realiseren van een grenzeloze gegevenseconomie.
Gegevensbemiddelingsdiensten zijn exploitanten die ernaar streven commerciële relaties tot stand te brengen tussen een onbepaald aantal gegevenshouders en gegevensgebruikers met het oog op het delen van gegevens. Dit is bijvoorbeeld het geval bij gegevensmarktplaatsen en -pools.
Om dit te bereiken kunnen gegevensbemiddelingsdiensten gebruikmaken van technische, juridische of andere middelen, maar moeten zij neutrale bemiddelaars en koppelaars blijven.
Zij zullen aan specifieke vereisten moeten voldoen, bijvoorbeeld het aanstellen van een wettelijke vertegenwoordiger indien zij niet in de EU zijn gevestigd, en een kennisgevingsprocedure moeten doorlopen bij een bevoegde autoriteit, die op nationaal niveau zal worden opgericht. Onder andere moeten gegevensbemiddelingsdiensten:
- Moeten onafhankelijk zijn, d.w.z. een rechtspersoon oprichten die gescheiden is van andere diensten;
- Mogen de gegevens niet gebruiken voor andere doeleinden dan de bemiddelingsdiensten;
- Moeten zorgen voor eerlijke, redelijke en niet-discriminerende toegangs- en licentievoorwaarden voor de gegevens;
- Mogen de commerciële voorwaarden die zij voor de gegevensbemiddelingsdiensten aanbieden, niet ondergeschikt maken aan het gebruik van andere diensten die zij verlenen;
- passende maatregelen moeten nemen om interoperabiliteit met andere gegevensbemiddelingsdiensten te waarborgen;
- moeten voldoen aan specifieke vereisten voor niet-persoonsgegevens, vergelijkbaar met die van de AVG voor persoonsgegevens, om passende beveiligingsniveaus te waarborgen voor de opslag, verwerking en overdracht van niet-persoonsgegevens; en
- moeten handelen in het belang van de betrokkenen bij de verwerking van persoonsgegevens en hen informeren over het beoogde gebruik alvorens toestemming te vragen.
Alle gegevensbemiddelingsdiensten zullen via een kennisgevingsprocedure hun bestaan en naleving van de nieuwe regelgevingsvereisten moeten melden aan de aangewezen bevoegde autoriteiten.
Gegevensbemiddelingsdiensten kunnen een certificering aanvragen waaruit blijkt dat de dienst voldoet aan de
vereisten, waarna het nieuw gecreëerde label „in de Unie erkende DIS-aanbieder’ zal worden toegekend. Een bijbehorend logo zal in de toekomst zichtbaar moeten zijn op de websites van die gegevensbemiddelingsdiensten.
Organisaties voor data-altruïsme
Hoofdstuk 4 van de DGA moedigt lidstaten aan om nationaal beleid te voeren ter bevordering van activiteiten op het gebied van data-altruïsme, d.w.z. het vrijwillig delen van gegevens door betrokkenen op basis van hun geïnformeerde toestemming voor de verwerking van gegevens.
Andere gegevenshouders kunnen actief zijn op het gebied van gegevensaltruïsme wanneer zij, zonder daarvoor een vergoeding te vragen, gegevens beschikbaar stellen voor doeleinden van algemeen belang, zoals gezondheidszorg, de bestrijding van klimaatverandering, het verbeteren van de mobiliteit, het vergemakkelijken van de verspreiding van officiële statistieken, enz.
Organisaties voor gegevensaltruïsme moeten relevante gegevens rechtstreeks van natuurlijke en rechtspersonen kunnen verzamelen, of door anderen verzamelde gegevens kunnen verwerken voor door henzelf vastgestelde doeleinden.
Om als organisatie voor gegevensaltruïsme te worden aangemerkt, moet een entiteit zonder winstoogmerk opereren en juridisch onafhankelijk zijn van elke entiteit die met winstoogmerk opereert, haar activiteiten op het gebied van gegevensaltruïsme uitvoeren via een structuur die functioneel gescheiden is van haar andere activiteiten, en voldoen aan het aanstaande regelwerk van de Commissie inzake gegevensaltruïsme.
Er kan een vrijwillige registratieregeling worden ingevoerd. Een succesvolle registratie is afhankelijk van het voldoen aan de nieuwe vereisten. De registratie van organisaties voor data-altruïsme zal naar verwachting leiden tot de totstandkoming van grote gegevensopslagplaatsen die in de hele EU toegankelijk zijn, en het regelwerk voor organisaties voor data-altruïsme zal naar verwachting meer duidelijkheid bieden aan entiteiten die geïnteresseerd zijn in het opzetten van een dergelijke organisatie.
Voor het verzamelen van persoonsgegevens zal toestemming in de zin van de AVG als rechtsgrondslag dienen. De Commissie zal naar verwachting, samen met de nieuwe EU-Raad voor gegevensinnovatie, een EU-breed toestemmingsformulier voor organisaties op het gebied van data-altruïsme uitbrengen.
Het formulier maakt een modulaire aanpak mogelijk, en organisaties zullen het kunnen aanpassen aan hun specifieke behoeften en sectoren.
Interessant is dat de DGA bepaalt dat gegevenshouders toestemming kunnen geven voor de verwerking van hun niet-persoonsgegevens voor diverse doeleinden die „op het moment van het verlenen van toestemming nog niet vaststaan’, wat meer flexibiliteit biedt dan de geïnformeerde en specifieke toestemming op grond van de AVG.
Doorgifte van niet-persoonsgebonden gegevens
Er worden aanvullende waarborgen ingevoerd met betrekking tot de doorgifte van niet-persoonsgebonden gegevens naar derde landen.
De adressaten van de DGA, waaronder overheidsinstanties, hergebruikers van gegevens, gegevensbemiddelingsdiensten en organisaties voor gegevensaltruïsme, moeten doeltreffende maatregelen nemen om de rechten en belangen van betrokkenen en rechtspersonen met betrekking tot hun persoonsgebonden en niet-persoonsgebonden gegevens te beschermen en om internationale doorgifte of toegang van overheidsinstanties tot niet-persoonsgebonden gegevens te voorkomen.
Net als bij persoonsgegevens zijn internationale doorgiften onderworpen aan bepaalde waarborgen, waaronder de mogelijkheid dat de Commissie modelcontractbepalingen vaststelt
om te certificeren dat de landen van bestemming een passend beschermingsniveau voor niet-persoonsgegevens bieden.
Er zouden verdere kennisgevings- en beveiligingsvereisten gelden voor alle adressaten van de DGA in het geval van beslissingen van rechtbanken of overheidsinstanties van derde landen die toegang tot de niet-persoonsgegevens eisen. Bestuur en volgende stappen
De lidstaten zullen bevoegde autoriteiten moeten aanwijzen die belast zijn met het toezicht op de naleving door gegevensbemiddelingsdiensten, het faciliteren van hergebruik van gegevens uit de publieke sector, en het registreren van en toezicht houden op organisaties voor gegevensaltruïsme. Niet-naleving van de DGA-vereisten kan leiden tot effectieve, evenredige en afschrikkende boetes die door die autoriteiten worden opgelegd.
De DGA draagt de Commissie de taak op om een deskundigengroep op te richten, de European Data Innovation Board, hoewel niet nader wordt gespecificeerd wanneer deze groep zal worden gevormd.
Deze zal bestaan uit vertegenwoordigers van de nationale autoriteiten die bevoegd zijn om toe te zien op de naleving van de DGA, samen met diverse belanghebbenden die eveneens zullen deelnemen aan de activiteiten van de raad, bijvoorbeeld vertegenwoordigers van diverse sectoren zoals de gezondheidszorg, onderzoek, vervoer, energie, enz.
De raad zal de Commissie bijstaan bij het opstellen van haar beleid en het bevorderen van de invoering van normen in alle lidstaten om de interoperabiliteit van gegevensbestanden te waarborgen, of het nu gaat om overheidsinstanties, organisaties voor gegevensaltruïsme of gegevensbemiddelingsdiensten.
De DGA beoogt een juridisch en op vertrouwen gebaseerd kader te creëren dat het delen van gegevens bevordert. Er wordt echter niet echt rekening gehouden met de extra lasten voor overheidsinstanties of gegevensbemiddelingsdiensten wat betreft de naleving. Men kan dan ook verwachten dat de uitvoering van sommige maatregelen vertraging zal oplopen of zelfs op weerstand zal stuiten bij sommige doelgroepen van de DGA.
Het is dan ook nog steeds moeilijk om de totale impact van de DSA in de praktijk in te schatten. Zo zouden de nieuwe regelgevende beperkingen voor gegevensbemiddelingsdiensten particuliere partijen ervan kunnen weerhouden hun gegevensactiviteiten in te richten zoals vereist onder de regelgeving voor gegevensbemiddelingsdiensten.
Aangezien het nog steeds moeilijk is vast te stellen wanneer een activiteit op het gebied van het delen van gegevens als gegevensbemiddeling kwalificeert, zouden bedrijven ervoor kunnen kiezen om te blijven werken volgens hun bestaande gegevensregelingen, in ieder geval totdat de bevoegde nationale autoriteiten meer duidelijkheid verschaffen over gegevensbemiddelingsdiensten.
Andere gegevensbeheerders zouden kunnen voldoen aan de vereisten voor gegevensbemiddelingsdiensten om te profiteren van het extra vertrouwen dat gepaard gaat met het label voor gegevensbemiddelingsdiensten.
Over het geheel genomen verwachten we ook dat bepaalde complexiteiten met betrekking tot het delen van persoonsgegevens, die onder de AVG vallen, de implementatie van de DGA zullen bemoeilijken. In ieder geval vormt de DGA een eerste stap in een duidelijke uitbreiding van de gegevensregelgeving in de EU, die door de toekomstige Data Act nog zal worden versterkt. Juristen zullen moeten jongleren met deze nieuwe regelgevingsvereisten.
Zo kunnen de nieuwe, AVG-achtige vereisten voor doorgiften naar derde landen van niet-persoonsgegevens
dezelfde twijfels of terughoudendheid oproepen als bij doorgiften van persoonsgegevens, zolang er voor bepaalde landen nog geen adequaatheidsbesluiten zijn. Dit kan in de nabije toekomst nalevingsproblemen opleveren voor bedrijven.
Alain Strowel, Ph.D., is partner, Ophélie Snoy is senior associate en Solène Festor is junior associate bij Pierstone. De geuite meningen zijn die van de auteur(s) en weerspiegelen niet noodzakelijkerwijs de standpunten van hun werkgever, diens cliënten, Portfolio Media Inc. of enige van hun respectieve gelieerde ondernemingen. Dit artikel is bedoeld ter algemene informatie en is niet bedoeld als juridisch advies, noch mag het als zodanig worden opgevat.