Blog
Veel organisaties gebruiken publieke blockchains om, bewust of onbewust, persoonsgegevens te verwerken; dit kan echter problemen opleveren met betrekking tot de AVG (en daarmee mogelijk boetes tot EUR 20 miljoen), als de miners op deze blockchains kwalificeren als verwerkers onder de AVG.
In een volgende blog post zullen wij de aard van deze problematiek verder bespreken, het is echter eerst belangrijk om te bepalen wanneer miners als verwerkers kwalificeren. Zodra een organisatie heeft vastgesteld dat een miner waarschijnlijk kwalificeert als verwerker, is het vaak nodig om de aanpak ten aanzien van de verwerking te veranderen, bijvoorbeeld door over te stappen op een private blockchain of door de verwerking van persoonsgegevens in zijn geheel te staken.
Om als verwerker te worden aangemerkt, moeten miners persoonsgegevens verwerken volgens de AVG (i.e. alle informatie met betrekking tot een geïdentificeerde of identificeerbare natuurlijke persoon), namens de verwerkingsverantwoordelijke.[1]* Over het algemeen worden persoonsgegevens alleen in gepseudonimiseerde vorm on-chain verwerkt. Gepseudonimiseerde gegevens kunnen echter alsnog als persoonsgegevens aangemerkt worden. Dit kan zelfs het geval zijn als de derde ontvanger (in dit geval, de miner) niet over de vereiste informatie beschikt om de betrokkenen te (her-)identificeren. Deze benadering volgt uit het arrest Breyer/Duitsland van het HvJEU, waarin het HvJEU stelde dat gepseudonimiseerde gegevens persoonsgegevens zijn als er middelen bestaan, zoals wettelijke kanalen, die redelijkerwijs kunnen worden gebruikt om betrokkenen opnieuw te identificeren. Het is hierbij ook van belang of een dergelijke her-identificatie bij wet verboden of praktisch onmogelijk is.
Een aantal toezichthouders op het gebied van gegevensbescherming hebben geruime tijd aangenomen dat dit betekent dat gepseudonimiseerde gegevens automatisch persoonsgegevens zijn. Zij zijn (of waren) van mening dat dit zelfs het geval is in de handen van een derde partij die niet over de vereiste informatie beschikt om de pseudonimisering ongedaan te maken, zolang de verwerkingsverantwoordelijke (of een derde) nog steeds over deze informatie beschikt.
Door de recente HvJEU-zaak SRB t. EDPS kan dit standpunt echter meer genuanceerd worden. In deze zaak was de EDPS van mening dat de SRB persoonsgegevens had gedeeld met Deloitte, hoewel Deloitte niet beschikte over de informatie die nodig was om betrokkenen te identificeren. Het Gerecht van het HvJEU heeft het besluit van de EDPS echter vernietigd op grond van een striktere interpretatie van het arrest Breyer/Duitsland: vanuit het perspectief van de ontvanger moet worden beoordeeld of deze over (juridische) middelen beschikt waarmee hij in de praktijk toegang kan krijgen tot de aanvullende informatie die nodig is om betrokkenen opnieuw te identificeren.
Praktisch gezien betekent dit voor blockchain dat een analyse per geval van de wettelijke rechten van miners nodig is om definitief vast te stellen of miners verwerkers zijn of simpelweg ontvangers van effectief anonieme gegevens. Dit heeft misschien niet direct gevolgen voor organisaties die publieke blockchains gebruiken, aangezien een dergelijke analyse (praktisch) onmogelijk is bij grote publieke permissieloze blockchains en aangezien veel rechtsgebieden juridische middelen beschikbaar hebben (bijvoorbeeld via het strafrecht). De European Data Protection Board kan er echter wel rekening mee houden in hun aankomende Guidelines on Blockchain. Als zodanig zouden we eindelijk een meer praktische benadering kunnen zien van de relatie tussen de verwerkingsverantwoordelijke en de miner op een blockchain. Als u meer wilt weten over de privacyrechtelijke aspecten van blockchain en distributed ledger technology, neem dan gerust contact op met het Blockchain team van HVG Law.
[1] * In deze blog zullen wij alleen bespreken wanneer miners persoonsgegevens verwerken. Hoewel andere vereisten ook van toepassing moeten zijn op miners om aan deze kwalificatie te voldoen, zullen miners hier (over het algemeen) al snel aan voldoen volgens bestaande richtsnoeren van toezichthouders.