The AML/CFT-data protection guidelines of a COE committee

A committee [1] of the Council of Europe (COE) published Guidelines on data protection for the processing of personal data for anti-money laundering/ countering the financing of terrorism purposes, that were announced in July 2023. The guidelines have a peculiar disclaimer:

The opinions expressed in this work are the responsibility of the author(s) and do not necessarily reflect the official policy of the Council of Europe.

It is already clear from the text that the new data-sharing provisions set out in the AMLR have been taken into account. According to page 57 of the publication

These guidelines therefore aim to provide orientation on how to integrate the requirements of the modernised Convention for the Protection of Individuals with regard to Automatic Processing of Personal Data in the area of anti-money laundering/countering the financing of terrorism (AML/ CFT) to provide an appropriate level of data protection while facilitating transborder data flows, and to highlight areas in the AML/CFT context where data protection safeguards should be strengthened.

According to the text, everything the FATF has devised is regarded as the holy grail and is accepted uncritically. This raises the question of whether the committee is truly keeping the fundamental rights of European citizens firmly in mind. In any case, the publication is very vague about the safeguards [8], which may mean that they exist only in theory.

 

Notes:

[1] Committee of the Convention for the Protection of Individuals with regard to Automatic Processing of Personal Data.

[2] E.g. on page 8: “clear policies and procedures“, “clear rules and procedures“and “adequate safeguards for the protection of personal data processed for a given purpose“.

Geplaatst in English - posts in English on this blog, Europa, Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, Grondrechten, ICT, privacy, e-commerce | Tags: , , , , , , , | Plaats een reactie

Europese consultatie over handhaving gegevensbeschermingsregels die gelden voor rechtshandhavings- en strafrechtelijke autoriteiten

De Europese Commissie houdt tot 28 september a.s. een consultatie over handhaving van de gegevensbeschermingsregels die gelden voor rechtshandhavings- en strafrechtelijke autoriteiten. Volgens de samenvatting zal er verslag worden uitgebracht over de wijze waarop de regels in de EU-landen zijn uitgevoerd en in de praktijk zijn toegepast.

Geplaatst in Europa, Grondrechten, ICT, privacy, e-commerce | Tags: | Plaats een reactie

Duitse autofabrikanten willen geen telemetriedata delen met Duitse geheime diensten

Moderne auto’s verzamelen op grote schaal gegevens over de bestuurder, de auto zelf en de omgeving van de auto. Die informatie is voor opsporing en geheime diensten interessant.
In Duitsland is men bezig met wijziging van de regels voor de geheime diensten (aankondiging BMI). Blijkens dit artikel is de autobranche ongelukkig met toegang van geheime diensten toegang tot de telemetriedata van auto’s, lees hun verklaring.

Geplaatst in Grondrechten, ICT, privacy, e-commerce | Tags: , , , , , | Plaats een reactie

Surveillance: oefenen op derdelanders met digitale systemen – straks voor iedereen

Het haalt het algemene nieuws niet, de berichten over de digitale systemen waarmee mensen die van buiten de EU (‘derdelanders’) zijn en naar de EU willen komen worden geanalyseerd en gevolgd, zoals bijvoorbeeld dit bericht van Article 19 [*].
Die belangstelling ontbreekt ten onrechte, want de EU en de Europese landen oefenen met derdelanders op systemen die straks voor iedere Europeaan kunnen worden gebruikt.

 

 

[*] Met onder meer:

Imagine arriving at the EU border. As a tourist, or for work, or to visit family. You might even be seeking safety.
But before you can even speak to an official, a system has already profiled a version of you using your face, fingerprints, travel history, and passport record. They do not seek your consent. They use your data to attach a risk score to your name.
You’re asked to step aside. Delayed, searched, questioned.
And because you cannot see what the system says about you, you have no idea if this is an error or if you’re facing discrimination. What’s worse, you can neither check nor challenge it.
ARTICLE 19’s latest report investigates the hidden infrastructure behind Europe’s digital borders. It follows the money, the contracts, and the companies playing a growing role in how borders are managed. And it asks a question that should concern everyone:
Who gets to decide who is free to move?

Article 19 schreef er een rapport over. Er zijn meerdere organisaties met het thema bezig, bijvoorbeeld ook Statewatch, die in 2023 schreef over Europa’s techno-borders.

Geplaatst in Fraude, witwasbestrijding, Wwft, Grondrechten, ICT, privacy, e-commerce | Tags: , , | Plaats een reactie

Position papers eIDAS

Het eerdere bericht over het rondetafelgesprek over de European Business Wallet en eIDAS-verordening, heb ik aangevuld met de vindplaatsen van de position papers die inmiddels bekend zijn gemaakt.

Geplaatst in Fraude, witwasbestrijding, Wwft, Grondrechten, ICT, privacy, e-commerce | Tags: , , , , | Plaats een reactie

Italiaanse gegevensbeschermingsautoriteit oordeelt vernietigend over adresboekjatten door datahandelaar Lusha

De Italiaanse gegevensbeschermingsautoriteit heeft een interessante datahandel beslissing gegeven die op GDPR Hub is te vinden. De beslissing gaat over het door datahandelaar Lusha oogsten van gegevens uit het adresboek van mensen die een Lusha-account hebben. Dus gegevens van andere mensen dan degene die het Lusha-account heeft. Dat noem ik adresboekjatten. In de Engelstalige GDPRhub toelichting worden die andere mensen aangeduid als ‘Contacts’.

De Italiaanse gegevensbeschermingsautoriteit voert onder meer een gerechtvaardigd belang afweging inzake datahandel uit, volgens de GDPRhub toelichting als volgt (machinevertaling [*]):

Wat de afwegingstest betreft, benadrukte de gegevensbeschermingsautoriteit dat er geen eerdere relatie bestond tussen de verwerkingsverantwoordelijke en de contactpersonen. Het aanmaken van een professioneel profiel op LinkedIn of een ander professioneel platform wekte geen redelijke verwachting dat niet-openbare contactgegevens uit meerdere bronnen zouden worden verzameld, voortdurend zouden worden bijgewerkt en zouden worden bekendgemaakt aan een onbepaald aantal betalende klanten. De autoriteit merkte verder op dat de verwerking de contactpersonen zou kunnen blootstellen aan berichten van onbekende derden voor doeleinden die zij redelijkerwijs niet konden voorzien. De gegevensbeschermingsautoriteit concludeerde dat de belangen, rechten en vrijheden van de contactpersonen zwaarder wogen dan de economische belangen van de verwerkingsverantwoordelijke en dat de door de verwerkingsverantwoordelijke getroffen waarborgen hieraan niets konden veranderen. Daarom oordeelde de gegevensbeschermingsautoriteitdat artikel 6, lid 1, onder f), van de AVG geen passende rechtsgrondslag vormde en stelde zij vast dat de verwerkingsverantwoordelijke inbreuk had gemaakt op artikel 5, lid 1, onder a), artikel 5, lid 1, onder c), en artikel 6 van de AVG.

Het is hoog tijd dat een einde komt aan het adresboekjatten door datahandelaren en apps!

 

 

[*] Machinevertaling van: “Regarding the balancing test, the DPA emphasised that there was no prior relationship between the controller and the Contacts. Creating a professional profile on LinkedIn or another professional platform did not create a reasonable expectation that unpublished contact details would be collected from multiple sources, continuously updated and disclosed to an unspecified number of paying customers. It further noted that the processing could expose Contacts to communications from unknown third parties for purposes they could not reasonably anticipate. The DPA concluded that the Contacts’ interests, rights and freedoms prevailed over the controller’s economic interests and that the safeguards adopted by the controller could not change this outcome. Therefore, the DPA held that Article 6(1)(f) GDPR did not provide an appropriate legal basis and found that the controller infringed Article 5(1)(a) GDPR, Article 5(1)(c) GDPR, and Article 6 GDPR.

Geplaatst in ICT, privacy, e-commerce | Tags: , , | Plaats een reactie

Cyberattacks on banks are becoming increasingly frequent and sophisticated

According to a report on a recent Eurogroup meeting, the European Central Bank (ECB) has warned that cyberattacks on banks are becoming increasingly frequent and sophisticated. In light of this, the ECB is drawing up an action plan due to be published in October this year, and will emphasise to board members the importance of cyber resilience.

In July this year the European Systemic Risk Board (ESRB) sent out the warning “Frontier AI models could strain cyber resilience in the financial system“. Later in July the ESAs published the press release “BA, EIOPA and ESMA call for enhanced governance and consistent supervision to mitigate ICT risks from frontier AI models in the EU financial sector“.

Today the Financial Stability Board published the press release “FSB Chair warns of risks arising from frontier Artificial Intelligence (AI) models“, showing how urgent the problems with AI and other digitalisation are.

I wonder whether the authorities will manage to mitigate the risks of digitalisation in time.

 

 

NB Incidentally, a wide range of financial institutions, including banks, are not obliged to notify data subjects of data breaches (article 1, article 2).

Geplaatst in English - posts in English on this blog, Europa, Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, Grondrechten, ICT, privacy, e-commerce | Tags: , , , , , , , | Plaats een reactie

Rondetafelgesprek Tweede Kamer over de European Business Wallet en eIDAS-verordening op 10 september

Op 10 september a.s. van 15-17 uur organiseert de commissie voor Digitale Zaken van de Tweede Kamer een rondetafelgesprek over de European Business Wallet en eIDAS-verordening, zie de aankondiging.

 

Aanvulling 1 september 2026
Inmiddels zijn een aantal position papers van deelnemers aan het gesprek bekend gemaakt:

# N. Bharosa, hoogleraar GovTech & Innovatie, TU Delft
# Thuiswinkel org
# gemeente Rotterdam
# Cleverbase
# PostNL
# ING Bank

Geplaatst in Europa, Fraude, witwasbestrijding, Wwft, Grondrechten, ICT, privacy, e-commerce | Tags: , , , , | Plaats een reactie

Donateursbelangen vraagt aandacht voor handhaving privacyrechten van donateurs

De stichting Donateursbelangen constateert in het artikel De donateur is vogelvrij: waarom het consumentenrecht stopt bij het goede doel dat de regels over consumentenbescherming niet voor donateurs gelden. Dat betekent dat de Autoriteit Consument & Markt (ACM) niet kan optreden tegen donatiewervende organisaties, ook al maken zij dezelfde fouten als marketingbedrijven.
Aanleiding voor het artikel is de beantwoording [1] door de verantwoordelijke staatssecretaris van vragen uit de Tweede Kamer over nieuwe digitale fondsenwervingspraktijken, onder meer met digitale hulpmiddelen en met door advertentiebedrijven verzamelde persoonsgegevens [2]. Strekking van het antwoord is dat alleen de Autoriteit Persoonsgegevens tegen misdragingen kan optreden en dat er geen rol zou zijn voor de ACM. Volgens de staatssecretaris zouden goede doelen mogelijk beroep kunnen doen op ‘gerechtvaardigd belang’ als verwerkingsgrondslag [3], ook al kunnen goede doelen de belangenafweging helemaal niet maken.

Niet gehonoreerd handhavingsverzoek
Op de site van Donateursbelangen verscheen een tweede artikel [4], waarin nader op de rol van de ACM wordt ingegaan. De stichting had een handhavingsverzoek ingediend tegen ongewenste marketingpraktijken, dat niet door de ACM werd gehonoreerd. Te zijner tijd zal Donateursbelangen dat besluit openbaar maken:

Transparantie en verantwoording zijn voor ons essentieel. Het volledige handhavingsverzoek en het besluit van de ACM zullen ter zijner tijd openbaar worden gemaakt door de ACM. Zodra dit besluit formeel is gepubliceerd op de website van de ACM, zullen wij de directe bron naar de uitslag in dit blogitem opnemen en toevoegen.

 

 

Noten:

[1] Antwoord op vragen van het lid Prickaertz en Emiel van Dijk over ‘Slimme fondsenwerving of privacyschending? De onzichtbare technologie achter donaties.’

[2] Zie het artikel van Donateursbelangen over de werkwijze van sommige goede doelen, “Ondertussen hanteren goede doelen én de commerciële bureaus die zij inschakelen steeds geavanceerdere marketingmethoden. Op basis van slechts een postcode en huisnummer kunnen persoonsgegevens worden verrijkt met WOZ-waarden, leefstijlen en buurtkenmerken. Ook de inzet van voorspellende AI-software, bijvoorbeeld om te berekenen wie er waarschijnlijk een erfenis nalaat, wordt in de praktijk gebruikt. Volgens de staatssecretaris mag dit in beginsel onder de AVG-grondslag gerechtvaardigd belang. De verwerkingsverantwoordelijke (het goede doel) beoordeelt in eerste instantie zelf of dit rechtmatig is“.

[3] ‘Gerechtvaardigd  belang‘ is het bekende alibi van marketeers en vormt een belangrijk lek in de gegevensbescherming. De staatssecretaris schrijft “Het verwerken van persoonsgegevens is alleen toegestaan als daarvoor een grondslag bestaat. Artikel 6 van de AVG noemt in dit verband toestemming van de betrokkene, maar ook gerechtvaardigd belang van de verwerkingsverantwoordelijke of van een derde. Hiervan kan sprake zijn als de verwerking van gegevens noodzakelijk is voor de behartiging van het gerechtvaardigde belang en als de rechten en vrijheden van de betrokkenen niet zwaarder wegen. Of hier sprake is van een gerechtvaardigd belang en of is voldaan aan de overige vereisten die de AVG stelt, is niet aan mij om vast te stellen. Dit moet worden beoordeeld aan de hand van de omstandigheden van het specifieke geval, in de eerste plaats door de goededoelenorganisatie zelf als verwerkingsverantwoordelijke“.

[4] Waarom donateurs bij klachten van de ACM en de overheid niets hoeven te verwachten.

Geplaatst in Grondrechten, ICT, privacy, e-commerce | Tags: , , , , , , , , , | Plaats een reactie