Ook te beluisteren!

November 2020, zes uur opstaan. Snel naar je favoriete sites voor nieuws en achtergronden over Trump-Biden. Tijdens de jacht op informatie vliegen je persoonsgegevens over het net. Rond het nieuws verschijnt reclame voor dat museum, die ontsmettingsgel of die e-bike waar je gisteren naar op zoek was.

Op papier heb je dat goed gevonden. De privacywet AVG is gebaseerd op zelfbeschikking: wij bepalen wie onze gegevens mag gebruiken. Daartoe geven we ‘toestemming’ aan bedrijven, met één keer klikken. Zo’n vinkje bezegelt een uitgebreide overeenkomst met DPG Media (AD, Linda., de Volkskrant), met Facebook, met Google, met TikTok. Al die overeenkomsten tellen duizenden woorden tekst, geformuleerd om ons gerust te stellen. Op het oog transparant staat er een lijst bij met data- en reclamemakelaars die met onze gegevens mogen werken. Het zijn er tientallen, vrijwel allemaal onbekend. Tegen de tijd dat we al deze contracten écht zouden hebben gelezen, is de nieuwe Amerikaanse president allang beëdigd.

We tekenen ongezien zonder te beseffen dat we gevoelige privégegevens over ons online gedrag vrijgeven voor internationale handel. Daarmee werkt het principe van toestemmingen vragen aan goed geïnformeerde burgers, zoals neergelegd in de privacywet AVG van 2018, dus niet. Privacyhoogleraren Corien Prins (voorzitter van de Wetenschappelijke Raad voor het Regeringsbeleid) en Lokke Moerel (internationaal vermaard privacy-advocaat) waarschuwden daar al vóór de introductie van de AVG voor. Moerel oordeelt anno 2020 snoeihard over de manier waarop digitale exploitanten toestemming verkrijgen om zo veel persoonsgegevens te verwerken.

Gevoelige persoonlijke informatie

Privacyclubs en toezichthouders in Europa gaan nu het datagraaien voor persoonsgerichte reclame aanpakken. Zo is het zogeheten Transparency & Consent Framework van IAB Europe, de internationale organisatie voor digitale reclame, onlangs illegaal verklaard. Dit sjabloon om klanten van websites en apps akkoord te laten gaan met het afstaan van hun persoonsgegevens gaat volgens de Belgische toezichthouder te ver. ‘De aanpak van IAB Europe houdt geen rekening met de risico’s op schending van rechten en vrijheden van Europese burgers,’ luidt het oordeel. Dataverzamelaars die in Europa met de IAB-richtlijnen werken, zijn daardoor in overtreding.

De met cookies en sluwere technologie vergaarde persoonsgegevens komen terecht in zogenoemde flitsveilingen.

De Belgische uitspraak is aangezwengeld door ICIL, een Ierse organisatie voor burgerrechten. De zaak draait rond reclame op basis van onterecht verkregen persoonlijke gegevens. Zo merkten aidspatiënten in Ierland dat zij met persoonsgerichte reclame rond hun aandoening werden bestookt; ze hadden geen idee waar en hoe ze toestemming hadden gegeven voor het delen van zulke gevoelige persoonlijke informatie met bedrijven. Ook wisten online reclamemakelaars een campagne op te zetten die direct terecht kwam bij 1,4 miljoen Poolse LGBTQ+’ers en hun potentiële sympathisanten.

De met cookies en sluwere technologie vergaarde persoonsgegevens komen terecht in zogenoemde flitsveilingen: systemen die reclame vertonen op vele websites op basis van de persoonlijke voorkeuren van de bezoekers. Adverteerders betalen, websites incasseren. Wie hier gratis ‘informatie’ haalt, betaalt met persoonlijke gegevens. De online bedrijven noemen dit graag een ecosysteem, alsof het om een evenwichtige natuurlijke orde zou gaan.

Schade claimen

Maar normaal is die orde allerminst en het verzet ertegen groeit, zegt rechtswetenschapper Joris van Hoboken van de Vrije Universiteit Brussel. ‘Datahandel en online beïnvloeding staan enorm in de belangstelling, mede door documentaires als The Social Dilemma.’ Die film toont de schaduwzijde van algoritmes achter sociale media en het verdienmodel met advertenties, dat drijft op verslaving aan aandacht en mogelijk wordt gemaakt door vergaande kennis van privégegevens.

Van Hoboken, voorheen jurist van Bits of Freedom, neemt zelf de handschoen op tegen twee van de grootste Amerikaanse dataverwerkers voor reclame: Oracle en Salesforce. Deze bedrijven moeten zich voor het datagraaien verantwoorden voor rechtbanken in Amsterdam en Londen. Hij heeft er met enkele medestanders de stichting The Privacy Collective voor opgericht, die wil optreden namens iedere digitaal actieve volwassen Nederlander. De claim: schadevergoeding van vijfhonderd euro bij Salesforce en zeshonderd euro bij Oracle (honderd euro meer vanwege een datalek); samen tienmiljard euro. Zo’n gezamenlijke vordering wint terrein in het Nederlandse recht; zie bijvoorbeeld ook de Urgenda-klimaatzaak.

‘Elke Nederlander van wie Oracle en Salesforce met hun cookies op een telefoon, computer of tablet  gegevens hebben verzameld, kan schade claimen.’

Als de eis wordt toegewezen, kunnen getroffenen ook na afloop nog intekenen op de schadevergoeding, legt advocaat Christiaan Alberdingk Thijm uit, die optreedt namens Stichting The Privacy Collective. ‘Elke Nederlander van wie Oracle en Salesforce met hun cookies op een telefoon, computer of tablet gegevens hebben verzameld, kan schade claimen.’

Oracle heeft al impliciet schuld bekend door in september, na het inzien van de aanklacht, meteen te stoppen met de gewraakte dataverzameling bij Europese burgers. ‘Maar dat doet aan onze claim niets af, want van mei 2018, toen de databeschermingswet AVG in werking trad, tot september 2020 hebben burgers massaal schade geleden,’ aldus Alberdingk Thijm.

In december begint de zaak in Amsterdam. Er is ook een Britse claim, die in 2021 voor het High Court in Londen komt. Amnesty International en drie vermaarde Britse universiteiten staan achter de zaak die steeds meer ondersteuning krijgt.

Permanente datavergaring

De aangeklaagde partijen Oracle en Salesforce geven in aanbiedingen aan potentiële klanten, adverteerders en reclamehandelaars hoog op over hun dataverwerking. Oracle heeft het over profielen met kenmerken en voorkeuren van miljarden personen en ‘toegang tot de grootste markt voor gegevens’ met een ‘holistisch beeld van uw klanten’. 

Salesforce schermt met maandelijks permanente datavergaring via driemiljard browsers en apparaten, waarbij ‘Einstein Segmentation’ gerichte reclame kan maken voor inlegkruisjes, luiers, energiecontracten en telefoons.

Dat beeld is opgebouwd via vijftien miljoen websites, van Amazon tot MSN.com en de New York Times, en in Nederland van Volkskrant tot NU.nl. Salesforce schermt met maandelijks permanente datavergaring via driemiljard browsers en apparaten, waarbij ‘Einstein Segmentation’ gerichte reclame kan maken voor inlegkruisjes, luiers, energiecontracten en telefoons. The Privacy Collective heeft persoonlijke profielen van tientallen pagina’s bemachtigd voor de rechtszaak.

De jacht op persoonsgegevens speelt op wereldschaal. Zo werd Oracle, op voorspraak van president Trump, aandeelhouder van video-app TikTok en daarmee mede-eigenaar van de verzamelde persoonsgegevens van de dansende kinderen die zichzelf zo enthousiast filmen. Digitale mediaconsultant Jeroen Verkroost: ‘Het gaat Oracle niet alleen om de opslag van video, zoals het bedrijf zegt, maar ook om exploitatie van data.’ De TikTokkers komen straks waarschijnlijk met hun persoonlijke profielgegevens terecht in de pakketten die Oracle aanbiedt op de reclamemarkt.

De TikTok-overname kan in de claimzaak als een boemerang terugslaan op Oracle. Advocaat Alberdingk Thijm: ‘Oracle wil met deze overname de klanten van TikTok, vaak nog jong, ongetwijfeld nog gerichter reclame gaan aanbieden. Maar kinderen genieten wettelijk extra bescherming als kwetsbare groep.’

Tegen de wet

Het verwijt aan Oracle en Salesforce volgens de 226 pagina’s tellende aanklacht: de bedrijven verzamelen miljarden persoonsgegevens zonder afdoende specifieke toestemming van internetgebruikers. In een wereld waarin de meeste internetters zonder veel omhaal akkoord gaan met standaardinstellingen, is dat een manier om toch persoonlijke gegevens te bemachtigen. Het resultaat is tegen de bedoeling van de wet, die juist betekenisvolle zeggenschap van burgers over hun dataverwerking beoogt.

Bij succesvolle claims beurt een investeerder 10 tot 25 procent van de opbrengst. Dat kan oplopen tot 500 miljoen euro. ‘Kapitalisme ten top.’

Op het financiële fundament onder de rechtszaak hebben sommigen wel kritiek. Innsworth, investeerder in juridische claims, schiet de kosten voor. Bij succesvolle claims beurt het bedrijf 10 tot 25 procent van de opbrengst, afhankelijk van het uit te keren bedrag. Dat kan oplopen tot 500 miljoen euro. ‘Kapitalisme ten top,’ kritiseerde Marleen Stikker, directeur van Waag, onderzoeksinstituut voor technologie en maatschappij en lid van de Adviesraad voor wetenschap, technologie en innovatie.

The Privacy Collective verdedigt de aanpak en zegt dat de financier geen enkele inhoudelijke bemoeienis heeft. Innsworth betaalt als ‘exclusieve belangenbehartiger’ de advocatenkosten vooruit.

Ian Garrard, algemeen directeur van Innsworth, verwerpt de beschuldiging van winstbejag: ‘Wij zetten financiering in om de toegang tot de rechter mogelijk te maken voor miljoenen personen wier persoonlijke gegevens zijn misbruikt.’ Dat Innsworth eigendom is van het gehaaide hedgefonds Elliott, vind Garrard er niet toe doen.

Op klassieke leest

Als Europeanen erin slagen het datagraaien door voornamelijk Amerikaanse bedrijven een halt toe te roepen, hoe gaan ze dan straks afrekenen voor hun toegang tot digitale diensten en publicaties?

Een alternatief is rechtstreeks betalen voor de inhoud. Een andere optie is reclame op klassieke leest: niet toespitst op het individu, maar passend bij de redactionele inhoud.

Dat adverteren zonder cookies lonend is, heeft de NPO/STER al aangetoond. Sommige uitgevers, waaronder NRC Media, hebben de reclamehandel met zijn ‘third party cookies’ in de ban gedaan. Uitgevers en dienstverleners bouwen dan zelf dataverzamelingen op met persoonsgegevens: van waarde voor de eigenaar en niet bedoeld voor de onzichtbare handel.