Enschede hoeft AVG-boete van 600.000 euro voor wifitracking niet te betalen

De Nederlandse gemeente Enschede hoeft de AVG-boete van 600.000 euro voor het tracken van burgers via wifi definitief niet te betalen. De rechtbank vernietigde de boete eerder al. Nu bevestigt de Raad van State dat oordeel. De AP was, zoals vaker, te streng en kon niet bewijzen dat macadressen volgen automatisch betekent dat mensen ook gevolgd worden.

Dit nieuws in het kort

  • De gemeente Enschede kreeg in 2021 een AVG-boete voor het volgen van winkelstraatbezoekers met wifitracking.
  • De gemeente stapte naar de rechter en kreeg in 2024 gelijk: de boete werd vernietigd.
  • De Afdeling bestuursrechtspraak van de Raad van State bevestigt dat Enschede de boete niet hoeft te betalen.
  • De Raad van State beoordeelt niet of wifitracking mag, maar beoordeelt alleen het verloop van de rechtszaak.

De Afdeling bestuursrechtspraak van de Raad van State schrijft dat in een uitspraak over het hoger beroep dat de Autoriteit Persoonsgegevens instelde. De uitspraak gaat over een zaak uit 2021. De gemeente Enschede kreeg toen een AVG-boete van 600.000 euro. De gemeente zette wifitracking in de winkelstraat om bezoekersstromen te meten. De AP vond het volgen van macadressen een privacyinbreuk.

Het was de eerste keer dat een Nederlandse overheidsinstelling een AVG-boete kreeg. Tweakers schreef eerder al eens een achtergrondartikel over wat er gebeurt als de AP een boete oplegt aan een overheidsinstelling.

Een tijdlijn van al het nieuws

April 2021
De gemeente Enschede krijgt een AVG-boete van 600.000 euro wegens wifitracking.

​​​Mei 2022
De gemeente Enschede tekent bezwaar aan bij de AP, maar moet de boete alsnog betalen.

Juli 2022
De gemeente Enschede stapt naar de rechter vanwege de AVG-boete voor wifitracking.

Februari 2024
De rechter vernietigt de AVG-boete voor Enschedese wifitracking omdat de AP te streng was.

Juli 2026
De Raad van State bevestigt het oordeel van de rechtbank Overijssel.

In 2024 vernietigde de rechtbank in Zwolle de boete al. De rechter noemde de AP veel te streng in haar beoordeling. Ook kon de AP niet goed bewijzen dat de wifitracking daadwerkelijk bezoekers volgde.

Hoe zat het ook alweer?

De zaak draait om de manier waarop de gemeente Enschede via wifitellingen mensenstromen trackte. De gemeente verzamelde de data en knipte vervolgens een stuk van het macadres af. De overgebleven string werd nog eens gehasht zodat de oorspronkelijke reeks cijfers en letters niet te achterhalen was. Op die manier was het vrijwel niet mogelijk te achterhalen wat het oorspronkelijke macadres precies was. Bezoekers bleven daardoor anoniem, betoogde de gemeente.

De AP stelde dat daarmee alsnog individuele leefpatronen konden worden achterhaald. Zo gaf de AP invulling aan een discussie die rond de AVG al lang speelt: wanneer zijn locatiegegevens anoniem of pseudoniem, en wanneer zijn ze aan personen toe te schrijven? Enschede gebruikte verschillende anonimiseringsmethodes. De AP vindt al jaren dat locatiegegevens nooit kunnen worden geanonimiseerd. Door iemands woon- en werklocaties te volgen, kunnen ook anonieme gegevens worden gekoppeld aan specifieke personen, zegt de AP. Dat betekent volgens de toezichthouder dat Enschede wel degelijk individuen volgde.

AVG/GDPR/Algemene Verordening Gegevensbescherming/Privacy. Bron: TheDigitalArtist/Pixabay

Te strenge aannames

Maar daarin doet de AP aannames, zegt de rechter. Die aannames zijn ook veel te streng. De AP ging namelijk uit van theoretische scenario's. De toezichthouder onderzocht niet of het mogelijk was iemand daadwerkelijk te volgen.

Daarop liep de zaak stuk bij de rechter. Als de AP vindt dat geanonimiseerde of gepseudonimiseerde macadressen kunnen worden teruggeleid tot individuen, dan moet zij dat ook maar bewijzen, zegt de rechter.

Alleen procedures

De Afdeling bestuursrechtspraak van de Raad van State doet daar geen uitspraak over. De hoogste Nederlandse bestuursrechter kijkt bij zulke zaken alleen of het juridische proces correct is verlopen. Dat is zo, zegt de Raad nu.

De AP nam bepaalde argumenten voor de boete niet op in haar oorspronkelijke boetebesluit, maar bracht die pas bij de rechter in. De rechter negeerde die inhoudelijke argumenten. In het bestuursrecht beoordeelt een rechter namelijk alleen of de informatie in het boetebesluit klopt. Informatie die tijdens de rechtszaak wordt ingebracht, is niet relevant voor de rechter. Daar is de Raad van State het nu mee eens.

Autoriteit Persoonsgegevens interview

Enschede is blij

De gemeente Enschede is blij met de uitspraak. "Deze uitspraak bevestigt wat de rechtbank eerder al heeft geoordeeld. We hebben altijd zorgvuldig gehandeld. De tellingen waren bedoeld om meer inzicht te krijgen in bezoekersaantallen in onze binnenstad. Dat was ook het enige doel waarvoor deze gegevens werden gebruikt", zegt wethouder Barry Overink.

Het is niet de eerste keer dat een rechter de AP op de vingers tikt. In meerdere zaken hebben rechters en de Raad van State gezegd dat de AP vaak te streng straft. De AP moet boetes regelmatig verlagen en krijgt het verwijt de AVG te streng te interpreteren.

Door Tijs Hofmans

Nieuwscoördinator

29-07-2026 • 15:21

46

Submitter: Chocoball

Reacties (46)

Sorteer op:

Weergave:

Bezoekersaantallen zijn prima op andere manieren te tellen. Een mac adres is (hoort zo te zijn) een uniek gegeven en daarmee komt de privacy wel in het geding.
AuteurTijsZonderH Nieuwscoördinator @xxs29 juli 2026 15:41
Niet als je er iets af knipt en hasht. Bovendien had Enschede nog wat meer manieren om de data anoniem te houden, bv door ze snel weg te gooien.
Zo eenvoudig is dat niet. Hashing maakt het niet ineens ontraceerbaar. Een hash moet je snel en zonder veel moeite kunnen berekenen en de set van karakters waaruit je kunt kiezen en de vaste lengte maken het triviaal om een tabel aan te leggen van alle MAC adressen en hun gehashte waarde. En het wordt nog trivialer wanneer je weet dat het om bijvoorbeeld wifi of Bluetooth gaat, want dan moet je enkel maar gaan rekenen naar die fabrikanten die zulke chips maken. Ook alle vrije fabrikant identifiers kan je eruit laten.

En je kan proberen om het risico te beperken, maar weet je wat beter werkt? Het risico volledig elimineren. Deze wifitracking was nergens voor nodig. Er zijn andere manieren om bezoekers en drukte te meten die privacy vriendelijker zijn.
Ik weet niet precies wat Enschede hiermee voor had, maar ik neem aan dat ze b.v. routes willen volgen. "Gaat 90% van de mensen die het stationsplein vanaf het Oosten binnenkomt ook door naar de Westkant, of doen ze wat op dat plein en gaan dan weer terug?". Ik denk niet dat je dat op een andere wijze kunt bepalen, zonder de privacy zwaarder aan te tasten, b.v. met de gezichtsherkenning van @blissard. Ik denk dat de gemeente ook echt zijn best heeft gedaan dat te anonimiseren. Apple of Samsung heeft veel meer data van je dan Enschede...
Dat snel weggooien was nu juist het probleem volgens de AP.
AuteurTijsZonderH Nieuwscoördinator @WouterL29 juli 2026 16:13
De AP heeft best wel wat fouten gemaakt in deze zaak, toch? Slechte onderbouwing, geen bewijs, te harde straf, slecht verantwoorden waarom anoniem vrijwel nooit anoniem is...
Zonder meer, ik vond het een regelrechte flater destijds.
Zoals je het nu schrijft is het niet waar. Het is heel makkelijk om bij het verzamelen van MAC-adressen een deel van de adressen te maskeren en te hashen zonder noemenswaardig de herleidbaarheid te reduceren. Het hangt er heel erg vanaf hoe je dat doet, onder welke omstandigheden en voornamelijk in combinatie met wat voor aanvullende maatregelen.
Die afgeknipte hash is geen privacy tool, als je de mac adressen later weer tegenkomt, dezelfde tactiek toepast is de hash wederom exact hetzelfde. Dat maakt dus 0 verschil en is nog steeds tracking ipv telling...
Maar de volgende dag is die hash van dat mac adres het zelfde en weten ze dat bezoeker x er weer is. Dan zou de hash ook nog eens tijdsafhankelijk moeten zijn.

M.i. schuurt het wel degelijk.
Ik neem aan dat ze juist ook inzicht wilde in de routes die personen lopen. Dat is misschien geautomatiseerd te doen met gezichtsherkenning maar dan lijkt een MAC adres me een stuk minder ingrijpend.
De gemeente Enschede is blij met de uitspraak. "Deze uitspraak bevestigt wat de rechtbank eerder al heeft geoordeeld. We hebben altijd zorgvuldig gehandeld. De tellingen waren bedoeld om meer inzicht te krijgen in bezoekersaantallen in onze binnenstad. Dat was ook het enige doel waarvoor deze gegevens werden gebruikt", zegt wethouder Barry Overink.
Als het puur voor tellingen bedoeld is, snap ik niet waarom de macadressen überhaupt nodig zijn. Door een deel van het adres weg te halen, kun je toch al niet filteren op individuele gevallen. Bovendien kunnen telefoons willekeurige macadressen laten zien bij het verbinden tot een wifi-netwerk. Dus ik snap het hele doel niet van het deels gebruiken van het macadres en het vervolgens hashen? Iets met dataminimalisatie.
Het was dus wel mogelijk om unieke passanten te tellen door het hashen van het macadres. Althans, met een grote waarschijnlijkheid.
Denk dat het vooral dit is. Door MAC-adressen te hashen kunnen ze zien welke adressen heel vaak voorkomen en die er uit filteren voor de bezoekersstatistieken, want dit zijn mensen uit de buurt. En door een deel er uit te knippen is het ook gepseudonymiseerd. Je kan zeggen dat het minder uniek is, maar een MAC-adres is lang genoeg dat dat niet echt uitmaakt.
Het “probleem” volgens de AP was vervolgens dat de gehashte Mac adressen te lang werden bewaard, zodat je door fysieke waarnemingen het gehaste Mac adres kon koppelen aan een uniek persoon. Vrij absurd als je het mij vraagt, maar daar was het boetebesluit wel op gestoeld.
Zo absurd is dat niet.
Die gehashte adressen zijn nog steeds uniek, dus als je ziet dat een bepaalde unieke hash steeds 's morgens en 's avonds in de buurt van bedrijf x opduikt kan je best afleiden dat die unieke hash toebehoort aan een persoon die werkt bij bedrijf x en als je dan ook nog andere patronen kan zien (zoals lunch adres, wellicht zelf thuisadres indien ook in centrum) dan kan je snel tot een echte persoon herleiden.
Dit is afhankelijk van hoe lang die gegevens bewaard blijven, maar dat was volgens de AP lang genoeg om zo'n patronen te ontdekken.

Ondertussen gebruiken smartphones een willekeurig MAC adres bij het verbinden met WiFi, tenzij je dit expliciet aanpast, dus dit scenario is nu niet meer zo plausibel.

[Reactie gewijzigd door GoBieN-Be op 29 juli 2026 16:18]

Het is inderdaad hetzelfde theoretische risico die de AP onder zijn boetebesluit heeft gelegd. En waar de RvS, m.i. geheel terecht, gehakt van heeft gemaakt.
Hash tables op iets als mac-addressen zijn omkeerbaar Exact dat wat je niet wilt bij een hash (dit via rainbow tables).
Daarbij, mac-adressen tellen is al niet meer passend voor het doel 'mensen tellen', want de gemiddelde mobiel heeft mac-randomization, en wifi uit als men op straat is.
Dat hangt er vanaf wat je doel is. Als je doel anonimiseren is niet. Als je doel pseudonimiseren is, is dat prima. In deze casus werd slechts een deel van het Mac adres gehashed. Hierbij was het gehaste adres dus niet terug te leiden naar het volledige Mac. Maar als je deze dus te lang bewaard, dan creëer je dus een nieuw persoonsgegeven in combinatie met een fysieke waarnemingen. Aldus de AP.

[Reactie gewijzigd door WouterL op 29 juli 2026 16:12]

exact dit. Plus mensen kunnen meerdere mac-adressen uitzenden.

Headsets, horloges, rugtas met actieve laptop/tablet, zelfs (brom)fietsen en andere locomotieven inclusief accessoires.

Deze verzameling van mac-adressen is ook stevig te correleren aan de drager/bestuurder.
Een high-end GPU can tegenwoordig miljoenen hashes per seconden berekenen. En hoewel er wel heel veel mac adressen zijn (248) is het niet meer ondoenlijk om hashes terug te rekenen naar het uiteindelijke mac adres. (even onder de aanname dat je geen salt gebruikt of de salt kent). Zeker als je geen sterk hashing algorithm gebruikt. Dus dit helpt niet erg.
Ik ken de techniek niet voldoende om hier iets zinnigs over te zeggen, maar het grote probleem wat de AP betreft was dat de gegevens over een langere tijd op de zelfde manier waren gehashed. Dat leverde volgens de AP unieke indentifiers op in combinatie met fysieke waarnemingen. Het zou vast technisch mogelijk moeten zijn om dit te voorkomen. Het terughalen van de Mac adressen in zijn geheel zal niet mogelijk geweest zijn omdat een groot deel van het Mac adres werd verwijderd, alvorens deze werd gehashed.

[Reactie gewijzigd door WouterL op 29 juli 2026 16:03]

De hash werd gemaakt obv een deel van het Mac adres, niet het hele Mac adres, dat is een cruciaal detail in dit geval omdat daardoor niet meer zekering dat dezelfde hash altijd te herleiden valt naar hetzelfde Mac adres. Vraag is dan vooral hoe groot deel van het mac adres gebruikt werd voor de telling want des te minder je ervan gebruikt, des te groter de kans op duplicaten.
De partij die erachter zit heeft misschien oorspronkelijk nog extra features in hun software wellicht? Soms konden MAC-addressen iets zeggen over je mobiele telefoon merk, serie, etc.. Misschien had de software daarom geen mogelijkheid om dit anders te configureren? Waarom de gemeente dat niet uit heeft gezocht word niet duidelijk.
Alsof WiFi telling een goede indicatie geeft. Mensen die geen telefoon bij zich hebben of mensen die de WiFi voor onderweg uitzetten om bv batterij te sparen worden niet geteld. En dan heb je mensen die wel met telefoons op zak lopen.
Ja dat geeft een goede indicator. Dat je daarbij niet 100% aftelt is niet nodig.
Het feit dat de AP slecht heeft aangetoond waarom dit een slecht idee was van de gemeente, betekent natuurlijk niet dat de gemeente dus zorgvuldig heeft gehandeld.
Blijft een beetje raar dat er "gedoe" is om tracking in winkel gebieden, maar:
https://locatus.com/
https://citytraffic.nl/
blijven vrolijk hun diensten aanbieden aan gemeenten, winkels en bedrijven.
Dat is ook de reden dat ik enkel mijn eigen databundel gebruik. Dan is de kans van tracking op basis van wifi klein.
Maar de chip blijft toch regelmatig verbinding zoeken? Volgens mij was daarom ook het 'advies' om je telefoon uit te zetten. Wat nergens op slaat, dus wat mij betreft wordt dat soort tracking definitief verboden.
Ik ben nieuwsgierig, zijn er apps die dit soort tracking (ook in winkels) volledig nutteloos maken door het verzenden van onzinnige data? Zeg maar een digitale variant van een bolderwagen vol met mobieltjes door de straat slepen? (Ik vraag het voor een vriend)

[Reactie gewijzigd door Pietopdeheuvel op 29 juli 2026 16:01]

Ik weet niet sinds wanneer het op Android beschikbaar is om een random MAC-adres uit te zenden, maar heb het voor iOS opgezocht en dat blijkt sinds iOS 16.1 te zijn, uitgebracht op 24 oktober 2022. Dus ten tijde van dit gebeuren in Enschede kon je je er met je iPhone / iPad nog niet tegen beschermen, anders dan zelf je wifi uitzetten.

[Reactie gewijzigd door ThinkPad op 29 juli 2026 16:12]

Dank je, maar dat is wat anders. Mijn gedachte is om net zoiets te doen als de mensen die bv hun bonuskaart met andere mensen ruilen zodat de databank van Appie Happie vervuild
Zie de uitleg in de link, dat doet iOS dus ook, random data genereren.
Daarom zet je wifi random mac adres aan in Android. ;)
Dat werkt overigens niet als je iets met Bluetooth verbonden hebt (Bluetooth heeft ook MAC-adressen) of als je met een andere WiFi bent verbonden; scannen gaat met willekeurige MAC's, maar een verbinding moet een consistent MAC-adres houden zolang die verbonden is.

Je zou maar in de binnenstad wonen, Enschede houdt bij wanneer je van huis gaat en wanneer je terugkomt, zelfs als je de optie gebruikt die iedere keer een ander MAC-adres gebruikt.
Enschede houdt bij wanneer je van huis gaat en wanneer je terugkomt
Dat hadden ze in theorie kunnen doen, in praktijk was er natuurlijk niemand die de dataset op dat niveau zat uit te pluizen. Neemt niet weg dat het fout was, maar laten we de gevolgen (niet de potentiële gevolgen) niet overdrijven.
Ze houden het bij, ze kijken er alleen niet naar. Dat blijf ik eng vinden. Nu doen ze er niets mee, maar één hacker, datalek, of raar overheidsfiguur, en de situatie verandert meteen.

De gemeente vindt dat traceren onmogelijk is omdat ze een half MAC-adres hashen, maar dan blijven er alsnog 24 bits over; net te weinig om iedere Nederlander een eigen nummertje te geven. Daar komt ook bij dat lang niet ieder apparaat unieke MAC-adressen heeft; Android en iOS doen dat wel, maar bij Windows staat het standaard uit.

En ja, zelfs als je expres een hash gebruikt die collissions heeft om de privacy te verbeteren, lijkt het me overduidelijk dat "elke weekdag komt een apparaat 's middags tussen positie X en positie Y aan en blijft daar meestal tot de volgende ochtend, behalve op donderdagen" te analyseren is. Zelfs geanonimiseerde, geaggregreerde data is tot een persoon traceerbaar als je maar genoeg verzamelt.

Er zijn genoeg redenen om als technologievrezende monnik over straat te gaan, maar ik vind dat de dataverzameldrang van de gemeente een van de slechtere redenen is om al je apparatuur uit te moeten zetten.
Tracking was toch alleen in de winkelstraat? Niet in de hele stad?
Hoe kunnen ze je dan volgen tot aan je huis?
"Hoe kunnen ze je dan volgen tot aan je huis?"

In de meeste steden is er woonruimte boven de winkels. Er wonen dus veel mensen in de winkelstraat.
Of zet je je wifi uit als je de deur uit gaat.
Het voelt voor mij alsof deze uitspraak van de Raad van State vooral gedaan is op basis van wensdenken en gebrek aan argumentatie van de Autoriteit Persoonsgegevens, maar zoals ik hier lees hoe de Wi-Fi tracking is geïmplementeerd is het helemaal niet zo moeilijk te bedenken hoe de verzamelde gegevens herleid kunnen worden naar een specifiek individueel persoon. Misschien begrijp ik de methode niet helemaal correct, maar als men gebruik maakt van een unieke identifier en die vervolgens pseudonimiseren doormiddel van een te reverse engineeren algoritme, omdat ze herhaalde bezoeken willen kunnen tracken, dan kom je automatisch terug in dit geval een deel van het MAC adres, dat statisch in iemands bezit kan zijn en dus ook naar een specifieke individuele persoon herleidbaar is.

Als iemand mij kan uitleggen waarom herleidbaarheid technisch niet mogelijk is dan graag, want wat mij betreft zou het technisch onmogelijk moeten zijn om toepassing van een dergelijke techniek te rechtvaardigen.
Het lastige is dat bewijzen dat herleidbaarheid niet mogelijk is vrijwel nooit mogelijk is. En als het mogelijk is is het niet verplicht. Als de gegevens niet herleidbaar zijn is de AVG niet van toepassing en kan je bijvoorbeeld onder artikel 5 van de AVG niet eisen dat de verwerkingsverantwoordelijke de eigen compliance aantoont. Het is daarom eigenlijk altijd de AP die moet aantonen dat iets wel persoonsgegevens zijn. En het is jammer dat de AP dat niet vaker doet door daadwerkelijk gegevens te herleiden. Een praktisch voorbeeld is vaak sterker dan een theoretisch verhaal.
Ik denk dat het goed is om deze opmerking uit het artikel wat te nuanceren:
De AP was, zoals vaker, te streng en kon niet bewijzen dat macadressen volgen automatisch betekent dat mensen ook gevolgd worden.
Ik denk dat het verwarrend is om te stellen dat de AP te streng was. Het is hier fout gegaan omdat de AP onvoldoende heeft onderbouwd ten tijde van het besluit dat er daadwerkelijk persoonsgegevens zijn verwerkt. Dat is niet hetzelfde als dat de AP niet kon bewijzen dat het om persoonsgegevens gaat. Dat is zelfs niet hetzelfde als dat de AP onvoldoende heeft bewezen dat het om persoonsgegevens gaat. Sterker nog: de AP heeft dat bewijs aangevuld, maar volgens de RvS te laat in het proces waardoor dat aanvullende bewijs niet is beoordeeld. Anderen die meer van de procedurele aspecten weten mogen daar een mening over geven, maar inhoudelijk denk ik dat het terecht is om te stellen dat het bewijs in het oorspronkelijke besluit (onnodig) zwak was. En als het bewijs onvoldoende is is het volkomen terecht dat de boete ook wordt geschrapt.

Het is belangrijk om "de AP is te streng" te scheiden van "de AP heeft onvoldoende zorgvuldig bewijs geleverd". De discussies over het eerste zie ik vaker, terwijl ik veel vaker aanwijzingen zie van dat laatste. Het is een ander probleem met andere oorzaken.

[Reactie gewijzigd door Floort op 29 juli 2026 16:28]


Om te kunnen reageren moet je ingelogd zijn