ERE's: een zegen voor je portemonnee, een last voor je privacy

GESCHREVEN DOOR

gert damstra

Gert Damstra

Data architect & engineer

Vandaag kreeg ik een uitnodiging om mijn laadpaal te koppelen aan de systemen van een inboekdienstverlener voor het verkrijgen van de zogenaamde ERE’s (emissiereductie‑eenheden). Een mooi initiatief om geld te verdienen aan de stroom die je gebruikt om je elektrische auto thuis op te laden.

Tijdens het registratieproces viel me op dat er wel heel veel (persoonlijke) informatie wordt gevraagd, informatie over de laadpaal, de elektriciteitsmeter in de meterkast, je bankrekeningnummer en je identiteit.

Het proces loopt soepel totdat ik mijn identiteit moest valideren met behulp van – in mijn geval – mijn rijbewijs. Op mijn rijbewijs staat ook veel informatie die niet relevant is voor dit proces, zoals BSN en type rijbewijs, dus had ik die informatie maar even afgeplakt.

Maar helaas: dat wordt niet geaccepteerd.

Nu geeft de inboekdienstverlener wel aan dat veel van deze gegevens niet nodig zijn, maar afplakken kan hier dus niet. Dus de gegevens gaan wel naar de tussenpartij, terwijl die gegevens niet noodzakelijk zijn voor het proces.

Toch maar even in de algemene voorwaarden van de verschillende partijen gedoken; de leverancier van de backend waar de laadpaal aan is gekoppeld, de inboekdienstverlener en de partij die wordt ingezet voor het valideren van je identiteit. Wat de Nederlandse partijen gemeen hebben, is dat ze beloven dat de gegevens binnen de Europese Economische Ruimte (EER) worden verwerkt, maar dat er niet kan worden gegarandeerd dat deze gegevens niet worden gedeeld met partijen buiten deze regio. Dit kan worden gedaan voor de aanvraag, maar ook voor commerciële doeleinden. Het feit dat voor het scannen van je rijbewijs gebruik gemaakt wordt van een Iers/Amerikaanse dienstverlener, geeft mij niet het gevoel dat die gegevens veilig in Europa en dus volledig buiten Amerikaanse invloed blijven.

Moet er niet veel strenger worden gekeken naar de informatie die wordt opgevraagd terwijl dat niet nodig is?

Mijn zorgen

Je kunt van alles vinden van het nut en de noodzaak van ERE’s. Of dit bijdraagt aan een beter klimaat laat ik nu dan maar even in het midden. Wat mij zorgen baart is het gemak waarmee een veelheid aan persoonsgegevens wordt opgevraagd en wordt vastgelegd terwijl dit helemaal niet nodig is. Dit kan de privacy van mij als burger onmogelijk ten goede komen.

Het gaat hier om een relatief nieuwe dienstverlening die wordt aangeboden door eveneens relatief nieuwe bedrijven. Hebben deze bedrijven dit niet goed voor elkaar? Waarom kiezen deze bedrijven niet voor Nederlandse alternatieven? Zijn zij (en wij als burger) te goed van vertrouwen? En wordt het niet eens tijd dat het aanbieden van dit soort dienstverlening volledig onder de wetgeving van de Europese Unie en/of van Nederland valt? Moet de overheid niet gaan verplichten dat processen waarbij persoonsgegevens worden verwerkt, volledig in een soevereine omgeving moeten draaien waarbij de data in Europa of Nederland blijft? En moet er niet veel strenger worden gekeken naar de informatie die wordt opgevraagd terwijl dat niet nodig is? In deze specifieke situatie wordt er namelijk meer informatie opgevraagd (en vastgelegd) dan door de Nederlandse Emissieautoriteit is beschreven.

 

Dat antwoord stelt mij in elk geval niet gerust

Als ik navraag doe bij één van de eerder genoemde partijen over de wijze waarop mijn gegevens worden bewaard, krijg ik als antwoord: “Wij verwerken uw data met uiterste zorgvuldigheid binnen de kaders van de Europese regelgeving”. Dat antwoord stelt mij in elk geval niet gerust. We kennen allemaal de (recente) voorbeelden van situaties waarin dit toch verschrikkelijk fout is gegaan. Antwoorden op andere vragen die ik stel zijn moeilijk te toetsen of er wordt verwezen naar de algemene voorwaarden die nog minder vertrouwen geven in het beschermen van dat wat ik verplicht moet delen en eigenlijk niet wil delen, namelijk mijn privacy.

Misschien is dit een uitstekend moment om na te denken over hoe dit anders kan en ook anders moet. Want als niemand deze eerste stap zet dan blijven we achter elkaar aan lopen en verandert er helemaal niets. De zeggenschap over onze data en onze privacy zijn wij dan voorgoed kwijt. Dat is dan misschien een zegen voor je portemonnee maar je privacy wordt er in elk geval niet mee beschermd.

Hopelijk vind ik een inboekdienstverlener wiens datahonger iets minder groot is en die wél oog heeft voor mijn privacy.

Privacy by design

Bij New Nexus helpen we organisaties om digitale processen, data-uitwisseling en dataplatformen toekomstbestendig in te richten. Zo zorgen we ervoor dat innovatie, gebruiksgemak en compliance hand in hand gaan, zonder onnodig persoonsgegevens te verzamelen of afhankelijk te worden van ongewenste datasilo’s. Neem contact op met New Nexus of met Gert voor een vrijblijvend gesprek over privacy-by-design, data governance en digitale soevereiniteit.