Commissie publiceert rapport toepassing GDPR

30 juli 2024 - door Kristof Vlaeminck

De Europese Commissie heeft op 25 juli 2024 zijn vierjaarlijks rapport over de toepassing van de Algemene Verordening Gegevensbescherming (AVG - General Data Protection Regulation) gepubliceerd. Dit rapport werd eerder dit jaar al verwacht.

  • In april 2016 verscheen de AVG. Deze verordening harmoniseert de regels voor de verwerking van persoonsgegevens door particuliere bedrijven en overheidsinstanties in de hele Europese Unie.

  • Weinig Europese regelgevingen hebben een vergelijkbare impact gehad, zowel binnen Europa als daarbuiten.

  • De AVG stelt dat de Europese Commissie om de vier jaar een evaluatierapport over de toepassing van de verordening moet publiceren. Het volgende rapport zal dus in 2028 gepubliceerd worden.

Belangrijkste conclusies van het rapport

Een eerste conclusie van het rapport is dat de handhavingsactiviteiten van gegevensbeschermingsautoriteiten, in vergelijking met de bevindingen van het vorige rapport, aanzienlijk zijn toegenomen. Dit is te meten aan de hand van boetes voor inbreuken op:

  • de rechtmatigheid en de beveiliging van de verwerking van gegevens,

  • de verwerking van bijzondere categorieën persoonsgegevens,

  • de niet-naleving van de rechten van personen.

Het rapport benadrukt dat, ondanks de toename van de middelen voor gegevensbeschermingsautoriteiten, zij worstelen met:

  • de afhandeling van het grote aantal klachten van consumenten,

  • de uiteenlopende interpretaties van de AVG met betrekking tot bepaalde onderwerpen. Een belangrijk aspect hiervan is de verwerking van persoonsgegevens in klinische proeven.

Met betrekking tot dit laatste punt zijn inconsistenties tussen gegevensbeschermingsautoriteiten in verschillende lidstaten ontstaan, wat resulteert in verschillende nalevingsvereisten voor entiteiten die in meerdere lidstaten actief zijn. Voor een regio als Vlaanderen, waar veel klinisch onderzoek wordt uitgevoerd, is dit een belangrijke lacune.

Verder wordt de gefragmenteerde toepassing van de AVG benadrukt op de volgende gebieden:

  • de minimumleeftijd voor toestemming van kinderen,

  • de invoering van verdere bepalingen met betrekking tot genetische, biometrische en gezondheidsgegevens,

  • de verwerking van persoonsgegevens over strafrechtelijke veroordelingen en strafbare feiten.

Het rapport merkt op dat gegevensbeheerders moeilijkheden ondervinden bij het respecteren van de rechten van betrokkenen. Bij de interpretatie en het beantwoorden van toegangsverzoeken gaat het vaak mis, omdat zij moeite hebben om tijdige en volledige antwoorden op deze verzoeken te verenigen met de openbare toegang tot documenten.

Daarnaast wordt de bezorgdheid van belanghebbenden gedeeld over het begrip van kinderen met betrekking tot hun gegevensbeschermingsrechten, digitale geletterdheid en mogelijke ongepaste externe invloeden die de uitoefening van dergelijke rechten belemmeren.

Verder behandelt het rapport de uitdagingen op het gebied van gegevensbescherming waar kleine en middelgrote ondernemingen (kmo's) mee te maken hebben. Op het gebied van naleving hebben zij vaak uiteenlopende niveaus van ondersteuning en begeleiding ontvangen van gegevensbeschermingsautoriteiten. In dit verband merkt het document op dat er een gebrek is aan praktische hulpmiddelen, sjablonen en effectieve richtlijnen om kmo's te helpen voldoen aan de AVG. Bovendien is er een probleem op het gebied van de aanstelling en adequate integratie van Data Protection Officers (DPO's) met de nodige expertise.

Het rapport merkt op dat de standaardcontracten van de EU nog steeds op grote schaal worden gebruikt en als modelclausules dienen voor andere landen. Dit heeft geleid tot een toename van grensoverschrijdende gegevensstromen, wat de samenwerking met niet-EU-partners in vele domeinen heeft bevorderd, zoals in wetenschappelijk onderzoek.

Ten slotte benadrukt het rapport dat digitale regelgeving een diepere samenwerking vereist tussen verschillende regelgevende domeinen.

Volgende stappen

Het rapport is naar het Europees Parlement en de Raad gestuurd. Indien één of beide instellingen besluiten om formeel te reageren op de bevindingen, zal in de komende maanden een resolutie van het Europees Parlement of conclusies van de Raad worden aangenomen.

Meer informatie?

Hier kunnen alle rapporten over de toepassing van de AVG worden geraadpleegd.