Het CBP heeft ontdekt dat de NS het reisgedrag van de ov-chipkaarthouders tot in detail vastlegde en de gegevens zonder toestemming gebruikte voor marketing. Ook werden mailadressen van anonieme kaarthouders verzameld.
Met het gebruik van de reizigersgegevens heeft de NS de Wet bescherming persoonsgegevens overtreden. Inmiddels heeft het bedrijf echter afdoende maatregelen getroffen, stelt het CBP. Een sanctie op de overtreding noemt de organisatie dan ook niet. De NS gebruikte veel meer gegevens dan toegestaan, de data was te herleiden tot personen, er was geen toestemming van de klanten en de reizigers waren niet op de hoogte gesteld, is de harde conclusie van het onderzoeksrapport van de privacywaakhond.
Vervoersbedrijven mogen alleen zogenoemde afgeleide gegevens verwerken: de reisfrequentie, de tijdsduur sinds de laatste reis, of reizigers binnen of buiten de spits reizen, voorkeurstrajecten en voorkeursstations. De NS verzamelde echter ook naam-, adres en woonplaatsgegevens in combinatie met geslacht, leeftijd en abonnementsvorm, en transactiegegevens zoals het in- en uitchecken, de datum en het tijdstip van de transactie en het saldo voor en na de transactie.
Bovendien gebruikte de NS e-mailadressen van reizigers met een anonieme ov-chipkaart, die het reizen op saldo via de website van de NS activeren. "Als een openbaar vervoerbedrijf een anonieme ov-chipkaart aanbiedt, moet de reiziger ervan uit kunnen gaan dat deze door het bedrijf niet herleid kan worden tot de natuurlijke persoon", staat in het rapport. De NS zou de data inmiddels gewist hebben en het activeren via de website onmogelijk gemaakt hebben.