Door Sergej Katus, Privacy compliance officer NS: Waarbij aangetekend dat - paradoxaal genoeg - ook de persoonlijke kaart in hoge mate anoniem is. Zo bevat het chipgeheugen alleen functionele informatie en geen identificerende informatie zoals NAW-gegevens.
Het gaat er bij privacy niet om wat je allemaal kan opnoemen waar je privacy op zichzelf nog zou kunnen bestaan. Het gaat om de punten waar miljoenen geen controle meer hebben over hun privacy omdat men geen echte invloed, laat staan inzicht, heeft op de verwerking. De chip mag dan geen gegevens bevatten, maar het is wel de link die gekoppeld is aan persoon en gedrag. Van miljoenen personen. Een koppeling die er voorheen niet was in deze mate van aantasting en inzicht in personen.
Het is nog maar zeer de vraag of 'dieper in het netwerk' koppelingen worden gemaakt die privacyimpact hebben.
En dat hoort dus geen enkele vraag te zijn. Privacy is een groot goed en dat mag niet opzij geschoven worden voor winstbelang van bedrijven en al wat meer mogelijk is. Er moet noodzaak zijn om met persoonsgegevens te werken. Die is er niet en al helemaal niet op het niveau dat je in feiten reisgedrag direct aan personen kan koppelen. Alleen de mogelijkheid al is verwerpelijk.
De OV-bedrijven zijn hier gehouden aan de Gedragscode OV-chipkaart van Koninklijk Vervoer Nederland.
Alleen kan de burger dat niet controlere, die moet maar op blauwe oogjes vertrouwen.
Reizigers zijn in belangrijke mate ook zélf in control, via de instelling van hun persoonlijke privacyvoorkeuren (zie voor NS: 'mijn NS' via www.ns.nl).
Nee, een persoon is verre van zelf in control. Het enige waar deze controle over heeft is de mate van vertrouwen die hij/zij in de verwerkers heeft. Verder moeten miljoenen personen 'by design' zich houden aan de regeltjes en implementaties die de verwerkers standaard hanteren.
De geanonimiseerde gegevensverwerking waar ik op doel, staat in vakkringen bekend als Privacy by Design.
En wie de term goed kent weet dat Privacy by Design enkel een benadering is om voor privacy te zorgen. Maar in een systeem als de ov-chipkaart staat als doel en promotie voorop dat je eerst alle persoonsgegevens tot en met pasfoto en rekeningnummers aan toe aan het systeem geeft. Wie dat niet doet wordt beboet door vergaande beperking van mogelijkheden, kortingen, betaalwijze en moet veel meer betalen voor het vervoersbewijs. Dat je vervolgens wat als klant zou kunnen aanpassen aan anonimiseren is qua privacy een enorme aanfluiting in het systeem. Het is en blijft er op gericht om zo veel mogelijk over de reizigers aan informatie te verzamelen en te kunnen verwerken. Als houder van de persoonsgegevens kan je enkel hopen dat dat goed en met nog wat respect voor privacy wordt gebruikt. Maar aan respect heb je met dat soort privacy by design i de praktijk niets. Privacy hoort namelijk volledig in handen en onder controle van de eigenaar van de handelingen te liggen en niet in handen van bedrijven of andere organisaties. Dat is echte controle over privacy.