Autoriteit Persoonsgegevens kreeg in 2020 minder meldingen en klachten binnen

De Autoriteit Persoonsgegevens ontving in 2020 minder meldingen van datalekken en minder klachten van burgers dan een jaar eerder. Wel zegt de toezichthouder dat het nog steeds grote achterstanden heeft die het niet kan wegwerken.

De privacytoezichthouder schrijft in het jaarverslag over 2020 dat het in dat jaar 23.976 meldingen van een datalek ontving. Dat is een daling van elf procent met een jaar eerder. Toen ontving de AP nog 26.956 datalekken. Ook het aantal klachten van burgers daalde licht. Dat aantal ging van 27.854 in 2019 naar 25.590. Wel nam de AP veel vaker contact op met bedrijven waarover een klacht binnenkwam. In totaal werd er 2780 keer een 'interventie' gedaan, ten opzichte van 2082 keer een jaar eerder. Zo'n interventie kan bestaan uit een onderzoek, maar dat gebeurde juist weer minder. Vaker wordt gekozen voor een brief naar of een gesprek met het bedrijf.

De Autoriteit Persoonsgegevens begon op alle vlakken minder onderzoeken in 2020 dan het in 2019 deed. Het aantal nationale onderzoeken daalde van 56 naar 47, het aantal internationale van 11 naar 7.

De meeste datalekken waar de AP een melding van ontving vonden plaats in de zorgsector. Dat gebeurde in 30 procent van de gevallen. In 22 procent van de gevallen ging het om datalekken in de financiële sector en hetzelfde percentage in het openbaar bestuur.

De privacytoezichthouder zegt in het jaarverslag opnieuw dat het te weinig geld heeft om de AVG na te leven. Op dit moment liggen er volgens de toezichthouder 1500 klachten en 8300 tips op de plank waar niks mee gedaan wordt. Een ander probleem zijn de vergunningen die de AP in bijvoorbeeld de financiële sector moet verlenen aan bedrijven die bepaalde persoonsgegevens willen verwerken. Zulke bedrijven moeten inmiddels vijf jaar wachten op zo'n vergunning.

Opvallend is dat de Autoriteit Persoonsgegevens specifiek noemt dat het toezicht op algoritmes niet kan worden uitgevoerd. "Toezicht op algoritmes die persoonsgegevens verwerken komt niet van de grond", schrijft de toezichthouder. "De AP heeft onvoldoende capaciteit om boetes op te leggen." Juist veel politieke partijen pleiten voor een aparte toezichthouder voor algoritmes bij met name de overheid, maar voorzitter Aleid Wolfsen zei onlangs in een interview met Tweakers dat hij vindt dat die taak vooral bij de AP ligt. In het jaarverslag schrijft de AP ook dat het zich de komende jaren blijft richten op de aandachtsgebieden die het eerder al vaststelde: naast algoritmes zijn dat datahandel, datagebruik bij de overheid, en kunstmatige intelligentie.

De toezichthouder pleit in het jaarverslag voor meer geld om te groeien naar 470fte. Daarvoor heeft de toezichthouder 66,3 miljoen euro per jaar nodig. Dat is in lijn met een eerder onderzoeksrapport van KPMG. De AP pleit in het rapport dan weer niet voor een budget van 100 miljoen euro, wat de toezichthouder onlangs wel deed bij de informateur.

Door Tijs Hofmans

Nieuwscoördinator

08-06-2021 • 16:16

34

Lees meer

Reacties (34)

34
33
22
5
0
9
Wijzig sortering
Hetzelfde effect als "Elk jaar minder aangiftes bij de politie"? Mensen krijgen het gevoel dat er niets mee gedaan wordt, dat ze niet gehoort worden en dus maar niets melden tenzij het verplicht wordt door een verzekering oid?

Voordat we hier soortgelijke conclusies uit gaan trekken, dit betekend niet dat er minder problemen zijn. Ik zie de politiek dit argument al gebruiken om minder geld in het AP te stoppen.
Precies dit, ik heb denk ik nu wel 5 klachten ingediend en er wordt gewoon niks mee gedaan. Tenminste, ze blijven elk 3 maanden een brief sturen dat ze er niet aan toe zijn gekomen maar er echt binnen een maand mee aan de gang gaan, en dan weer niks. Uiteindelijk krijg je dan een brief dat het om een "individueel geval" gaat en dat ze het daarom niet aanpakken.

En dan heb ik het niet over "kleinigheidjes". Bijvoorbeeld:
Ik heb privé een rekening aangevraagd bij één van de grote Nederlandse banken. Bij die bank ben ik tot 8 jaar daarvoor zakelijk klant geweest.

De bank stuurt netjes iemand naar mijn woonadres voor de identificatie en het contract volgt ook netjes per post naar mijn woonadres. De rest van alle correspondentie (bankpas, pincode etc) gaat echter naar het zakelijke adres van 8 jaar geleden.

Op basis van die ervaring vervolgens een inzage verzoek gedaan van mijn gegevens bij deze bank. Na veel zeuren en tussenkomst van de AP kreeg ik dan uiteindelijk een beveiligde USB stick, die met een speciale koerier werd afgeleverd, met allerlei identificatie protocollen en een wachtwoord dat apart telefonisch was doorgegeven.

Dus ik hoopvol die USB stick openen. Staat er één enkel word bestand op: "Uw verzoek was niet specifiek genoeg, u moet zelf zeer gedetaileerd aangeven welke gegevens u wilt inzien, dan krijgt u daar een kopie van".

Ik heb de bank uitgelegd dat ik niet kon aangeven welke gegevens ik wilde inzien, omdat ik niet weet welke gegevens men nog heeft en in welke systemen die staan, dus dat ik daarom alles wil hebben, van oude contracten, tot aantekeningen van de klantenservice en belhistorie.

Dit vond de bank nog steeds te breedt en sindsdien is er niks meer gebeurd, behalve dat ik jaarlijks weer een aanmaning krijg dat er een rekening bij ze loopt die rood staat omdat er bankkosten zijn afgeschreven en ik elk jaar weer netjes die rekening op zeg.

Dit hele verhaal dus bij de AP neergelegd, krijgt gewoon 0 aandacht.

Tegenwoordig ga ik daarom in dit soort gevallen gewoon zelf rechtstreeks naar de rechter, waar ook elke keer weer de discussie naar voren komt "waarom heb je dit niet eerst bij de AP neergelegd" (wat ik ook een beetje raar iets vind, maar goed). De kosten zijn wel een stuk hoger, maar de problemen worden dan wel in ieder geval opgelost.
Zo kreeg ik een mailtje dat ik ergens een hypotheek had afgesloten. NOOIT zaken met hun gedaan maar goed. Ik opbellen dat ik mail van hun krijg maar dat ik nooit klant bij hun ben geweest en ook geen hypotheek bij ze heb. Wat zegt die muts: Dan moet u even inloggen en uw mailadres veranderen. Met andere woorden "kaap even het account van iemand anders die een hypotheek bij ons heeft". Ik het verhaal nog een keer uitgelegd maar de aangedragen oplossing bleef het zelfde. Dus ik heb daarop om een collega gevraagd. Dat was toch niet de bedoeling want ze had al antwoord gegeven op mijn vraag. Ik heb daarop maar opgehangen.

Direct teruggebeld. Dit keer een ander persoon aan de lijn. Helaas kreeg ik wederom dezelfde oplossing aangedragen. Ik ben toen, omdat er geen vestiging in de buurt zit, toch maar gaan inloggen en heb persoonlijk contact opgenomen nadat ik door de gegevens ben gaan struinen naar het telefoonnummer. Ik kon van alles aanpassen en veranderen! Overal kon ik bij! De persoon was gelukkig vrij rustig en begreep mijn verhaal. Hij heeft mij het juist mailadres gegeven en het is veranderd naar die van hem. Zoiets kan ook anders uitpakken.
Ik heb 2x een klacht ingediend en beide keren geen enkele reactie/terugkoppeling. Dus ja dan doe ik het geen 3e keer. Dat er minder klachten komen komt imho puur en alleen doordat het daar nogal een bende is. En dan druk ik me nog netjes uit.
Dat zelfde heb ik met de nieuws submit hier op Tweakers :P Ik hou maar op met dingen insturen, want ik heb geen flauw idee waarom er nooit een nieuws bericht van gebouwd is. Vul ik het formulier te belabberd in? Is er geen interesse? Is de submit onzin? Is er gewoon geen tijd voor? Namen ze de moeite wel mijn melding uberhaupt te lezen?

Zou al heel wat schelen als het AP gewoon het resultaat terugkoppelt, zo moeilijk moet dat toch niet zijn? "Nog niet aan toegekomen" "Geen tijd voor" "Geen fouten gevonden" "Onderzoek gestart". Die statussen gebruikt men intern toch ook wel ergens?

Het is in mijn werkveld ook heel normaal om een incident te sluiten met een terugkoppeling naar de gebruiker(s). Dat mag in veel gevallen prima een standaard stukje tekst zijn. Verduidelijking kan altijd later nog.

[Reactie gewijzigd door batjes op 25 juli 2024 14:07]

AuteurTijsZonderH Nieuwscoördinator @batjes8 juni 2021 16:55
Dat zelfde heb ik met de nieuws submit hier op Tweakers :P Ik hou maar op met dingen insturen, want ik heb geen flauw idee waarom er nooit een nieuws bericht van gebouwd is. Vul ik het formulier te belabberd in? Is er geen interesse? Is de submit onzin? Is er gewoon geen tijd voor? Namen ze de moeite wel mijn melding uberhaupt te lezen?
Er zijn heel veel redenen waarom dat kan gebeuren. Soms is nieuws al te oud of blijkt het toch anders te liggen, soms is 'nieuws' iets dat we al weken eerder hebben gebracht. Soms is het inderdaad tijdgebrek of zijn er andere redenen. We krijgen zoveel submits binnen en schieten er dagelijks ook zo veel neer dat het niet echt werkt om daar in alle gevallen op in te gaan. Maar wees gerust dat we zeker wel dagelijks door onze submits heen gaan om te kijken wat daar tussen zit! Het is een belangrijk proces in onze nieuwsgaring dus we waarderen iedere tip, ook als we ze niet meenemen!
We krijgen zoveel submits binnen en schieten er dagelijks ook zo veel neer dat het niet echt werkt om daar in alle gevallen op in te gaan. Maar wees gerust dat we zeker wel dagelijks door onze submits heen gaan om te kijken wat daar tussen zit!
Hiermee bevestig je precies de klacht van @batjes: dat er geen enkele terugkoppeling is of er iets mee gedaan is. ‘Maar wees gerust’ is dan ook niet erg geruststellend. Als er gewoon een standaardreactie gestuurd zou worden dat de suggestie is beoordeeld en om een niet nader gespecificeerde reden terzijde is geschoven, zou dat al flink schelen. Dat is nog steeds niet heel motiverend om de volgende keer opnieuw een nieuwsbericht in te sturen, maar het is al een stuk beter dan überhaupt geen reactie.

En dat is precies wat er bij de Autoriteit Persoonsgegevens aan de hand is: je doet een melding en hoort er verder nooit meer iets van. Dat is een zeer effectieve manier om te zorgen dat iemand die al eens een melding heeft gedaan dat nooit een tweede keer zal doen.
Toch snap ik wel dat je geen terugkoppeling krijgt, mensen gaan dan namelijk in discussie als het ze niet zint. En dan kun je natuurlijk bezig blijven als Tweakers redactie.
En wat als je de terugkoppeling doet via een nonroutable/noreply adres? Dan kun je niet eens reageren en moeilijk gaan lopen doen. Je submit is afgewezen want oud nieuws, deal with it. ;] Als ze dan het tipformulier gaan misbruiken door via daar de reactie te sturen, dan kun je ze vrij makkelijk bannen lijkt me.
Gaan beetje off-topic, was meer een voorbeeld waar ik aan moest denken die wat relevant was. Ik snap ook echt wel dat jullie ook wel een beetje verzuipen en zeker niet iedereen persoonlijk kunnen gaan terugkoppelen.

Maar een beetje feedback mag ook wel. Paar simpele antwoorden zou wel kunnen? Dropdown menu'tje er naast met wat standaard antwoorden. Desnoods een timer na x weken van "Sorry zijn we niet aan toegekomen" oid. Ik zal echt niet de enige zijn die door het gebrek aan feedback dan het idee krijgt dat jullie niet op mijn submits zitten te wachten en dus ophouden met submitten, zo loop je natuurlijk ook veel pareltjes mis of bereikt nieuws jullie later dan elders.

Voor de meeste mensen is in de meeste gevallen een standaard tekst voldoende om te weten waar ze wel of niet aan toe zijn. Toelichting op de achterliggende reden kan eventueel later wel. Het valt grotendeels te automatiseren. Ik neem aan dat je submits ook afwijst of juist selecteerd voor onderzoek oid. Er zal toch wel een interne status structuur aan vasthangen? Koppel dat terug.

Het zal me niets verbazen dat de druk op de nieuwssubmits ook hoger is dan nodig, juist omdat de mensen die wel submitten, alles maar submitten en geen idee hebben waarom bepaalde onderwerpen of artikelen niet gepost worden. Helemaal geen feedback werkt op alle fronten naar mijn ervaring averechts.

[Reactie gewijzigd door batjes op 25 juli 2024 14:07]

De redenen hiervoor staan opgesomd in dit topic wat ik destijds heb aangemaakt, vanwege de zelfde frustraties: Submits worden genegeerd?. Echter, ik zou het fijn vinden (en ik denk iedereen) dat je per mail of DM via Tweakers een terugkoppeling/feedback krijgt waarom ze niks met de submit doen. Is zoals @TijsZonderH zegt wel een probleem als je 100 submits per dag krijgt.

Bijvoorbeeld:
Reden: Originele source is te oud (niet meer relevant)
[Auteur]
Of
Reden: niet nieuwswaardig genoeg
[Auteur]

[Reactie gewijzigd door Anonymoussaurus op 25 juli 2024 14:07]

Een beetje automatisering erbij en je kan binnen een paar klikken laten weten dat het is gezien is maar niets mee gedaan wordt vanwege de aangeklikte rede. Zelfs met 100 submits per dag kan je met 200-300 klikken alle mensen een reactie geven (van uitgaande dat je alleen reden klikt en verstuur klikt dus 2 tot 3 klikken per submit). Moet toch wel te doen zijn lijkt me.
Dat dus, gebrek aan terugkoppeling is voor mij toch echt nummer 1 reden om met activiteiten te stoppen. Hoe zinnig het in theorie ook zou mogen wezen. Maar mits ik geen resultaat zie, zie ik niet in waarom ik mijn tijd er aan zou moeten besteden.

En met dat gevoel, zullen er vele anderen zijn. Iets dat natuurlijk voor heel veel zaken in het leven zo is. Persoonlijk zie ik het als weinig anders dan een vorm van respect om antwoord te geven. Iemand neemt de tijd en moeite om ergens melding van te doen, dan is toch wel het minste een vooraf opgestelde standaardrespons die met één druk op de knop verzonden kan worden na het lezen van de melding.

Ook timing van respons is relevant. Bij sommige instanties kun je ergens melding van doen om vervolgens 6 - 12 maanden later een antwoord te krijgen. Dat is gewoonweg niet te verkopen.
Hebben ze wel beloofd erop terug te komen though? Ik heb een keer een klacht ingediend over Facebook en zij gaven mij gewoon een persoonlijk advies, in plaats van dat ze zeiden "we gaan een onderzoek instellen en komen er nog op terug".
Heb geen eens een bevestigings mail gekregen dat de klacht binnen is gekomen. Als ik het me goed herinner heeft er niet specifiek bij gestaan dat ik een terugkoppeling zou krijgen. Maar het lijkt me toch logisch dat dat er wel komt? Kan anders net zo goed tegen een gras spriet gaan klagen.
Zal er waarschijnlijk ook wel aan hebben gelegen dat ik anoniem gebeld heb, in plaats van een formulier invullen, want wilde direct antwoord op mijn vraag/klacht. Lijkt mij inderdaad ook wel logisch, maar dit bevestigt maar weer eens hoe weinig human resources de AP heeft (want niet genoeg budget vanuit de overheid.)
AuteurTijsZonderH Nieuwscoördinator @AtlAntA8 juni 2021 16:36
Wanneer was dat? De wachttijden voor een reactie zijn volgens Wolfsen rond de 6 maanden voor een klacht meen ik.
Ik kan het niet terug vinden maar ze waren beide vorig jaar. 1 in de zomer en 1 net voor de winter iirc.
Klopt zeker, maar in het begin was er ook gewoon heel veel aandacht voor de AVG. Nu is dat niet meer zo (in de reguliere media). Dat speelt zeker ook een rol. Ook zijn meer websites compliant en bieden ze tools aan om je data te verwijderen etc.
Precies!

A ) Alles is al doorgegeven en er komt niet per se snel nieuw bij;
B ) Waarom zou ik iets doorgeven als er toch niks mee gedaan word?

Je krijgt 0 reactie op meldingen (word ook gemeld bij het indienen) en in het nieuws staat alleen maar dat ze teveel werk hebben. Hiernaast lees je alleen maar een of twee high profile zaken per jaar ipv de duizenden zaken die daadwerkelijk burgers raken.

[Reactie gewijzigd door Triblade_8472 op 25 juli 2024 14:07]

Ook ik kan dat beamen, melding en evidence gegeven van een datalek bij een grote zorginstelling betreffende kinderen. Nooit wat van gezien of gehoord, vrij kansloos. Heb het gevoel dat zij erg selectief bezig zijn.
Als je aantal aangiften legt naast de cijfers van het CBS dat meer mensen zich onveilig voelen zou het gewoon kloppen dat er minder aangiftes zijn gedaan omdat er minder criminaliteit plaats vindt.
Nee, want wat je stelt is niet waar. En het irritante is dat dit een veel herhaalde foute misvatting is die steeds maar weer opduikyt Dat er minder aangiftes worden gedaan isook daadwerkelijk omdat er minder criminaliteit is, dat wordt bevestigd door randomized enquetes van hoeveel mensen er slachtoffer zijn geworden van een misdrijf.

Volg even een college: https://www.universiteitv...-laatste-tijd-enorm-daalt
Hoe komt het dat criminaliteit de laatste tijd enorm daalt?
Rechtsgeleerdheid

Vanaf de jaren 90 is het aantal misdrijven enorm gedaald. Tot grote blijdschap van overheden. Maar wie was er eigenlijk verantwoordelijk voor deze daling? Wie had het ei van Columbus gevonden? Tal van claims volgde. Volgens burgemeester Guiliani lag het aan zijn zero-tolerance beleid. Er waren onderzoekers die zeiden dat het te maken zou hebben met de hoeveelheid lood in ons kraanwater. En een enkeling claimde zelfs dat het een gevolg zou zijn van het legaliseren van abortus. Professor Van Dijk onthult in zijn college aan wie we de daling echt te danken hebben.
De Autoriteit Persoonsgegevens ontving in 2020 minder meldingen van datalekken en minder klachten van burgers dan een jaar eerder. Wel zegt de toezichthouder dat het nog steeds grote achterstanden heeft die het niet kan wegwerken.
Misschien dat het tweede bijdraagt aan het eerste.
Ik merk dat de bereidheid om kleine dingen te melden bij mij ook aan het afnemen is omdat ik weet dat er toch niets mee gedaan wordt op dit moment. Zeker als het kleine bedrijven zijn waarover de melding gaan, gezien er daar nooit genoeg van binnen komen om in aantallen te gaan opvallen. Ze moeten als organisatie de ruimte krijgen om te groeien zodat ze hun werk fatsoenlijk kunnen blijven doen.

[Reactie gewijzigd door jdh009 op 25 juli 2024 14:07]

Ik merk dat ik afgeschrikt word door de procedure en de informatie op de site van de AP. Terecht misschien, dat betekent immers ook dat mijn klacht misschien niet 'correct' is, maar het werpt voor mij een barrière op om te klagen over mijn orthodontist bijvoorbeeld: die plaatst o.a. een facebook-pixel en laat een heleboel gegevens 'elders' verwerken en vastleggen onder andere voor 'reclamedoeleinden'. Ik dacht eerst dat ik het niet goed las; voor een medisch gebeuren toch vrij curieus/verwerpelijk. Immers, weten dat ik deze persoon bezoek IS een (herleidbaar) medisch gegeven neem ik aan. En alleen maar 'ok, accepteren', geeneens de optie om de boel te weigeren. Maar als ik dan ga kijken bij de AP en wat ik er allemaal voor moet doen en voor zou moeten weten en doen heeft me wel een beetje afgeschrikt. Ondanks de berichten over ziekenhuizen die hiervoor in 2018 al flink op hun lazer gekregen hebben en dat ik dan misschien toch wel een punt heb. En dat de bewijslast bij mij is ergens wel begrijpelijk/wenselijk voor het doen van een melding. Maar gevoelsmatig merk ik een drempel.
Ik heb ook eens een klacht ingediend. 0,0 reactie op gehad. Daar ga ik de volgende tijd dus ook geen energie meer in steken.
Als je aangifte doet tegen die energie terreur bellers, die zogenaamd je energie contract geregeld hebben, dan doen ze niks.
Ik heb al heel lang geleden aangifte gedaan, en nu nog zie je bij kassa dat het bedrijf gewoon doorgaat.
Heel lang geleden eens gegevens ingevuld bij een zogenaamde vergelijking site.
Kreeg een shit aanbod en de persoon aan de andere kant van de lijn bleef maar zeggen, ja klik eerst maar op ok dan leg ik het wel uit.
Natuurlijk zelf maar een aanbieder gekozen, wordt soms nog steeds gebeld, als je over de avg begint gooien ze gewoon de telefoon er op.
Daarvoor moet je bij ACM zijn.
Nee het ongewenst opslaan van gegevens en het niet verwijderen is toch echt iets voor autoriteit persoons gegevens, ze misbruiken een zogenaamde klant relatie en weigeren je gegevens te verwijderen.
De meldingen van de datalekken zijn minder zeggen ze nu maar in maart gaven ze aan dat de diefstallen met 30% zijn toegenomen.....

https://www.vpngids.nl/ni...ken-ap-tijdelijk-offline/
Het onderzoeken van datalekken is een van de belangrijkste taken van de Autoriteit Persoonsgegevens. Door een tekort aan personeel en budget komt de toezichthouder daar echter amper aan toe. In het jaarverslag dat de AP in maart presenteerde, schreef de privacywaakhond dat het aantal meldingen van datadiefstallen met 30 procent was toegenomen in een jaar tijd.

Vicevoorzitter Katja Mur vertelde in februari aan de Tweede Kamer dat slechts 0,3 procent van deze meldingen daadwerkelijk wordt onderzocht door de toezichthouder. Gezien de beperkte capaciteit ligt het voor de hand dat alleen de grootste en meest ernstige datalekken onder de loep worden genomen.
Vind je het raar, als er niets mee gedaan wordt dan zit je dus voor Jan doedel klachten in te dienen.
1.5 jaar terug een klacht ingediend over een Nederlandse recruiter die mijn info inkocht bij een Amerikaans bedrijf, stonden zeg maar aan de deur en op mijn 06/privé mail.

Heb eerst zelf contact gelegd met het bedrijf in kwestie, en hun respons op mijn data request was een enkele screenshot van iemands profiel met dezelfde naam.
Vervolgens genoemd dat ik dat niet ben, en wie ik wel ben, maar geen reactie gehad op inzage etc. bedrijf negeerde me verder dus naar de AP gestapt.

Vorige week een brief gehad van de AP: Je klacht is te moeilijk om op te volgen, succes.

[Reactie gewijzigd door Zonnekeer op 25 juli 2024 14:07]

Op dit item kan niet meer gereageerd worden.