Mens blijven in een digitale rechtsstaat
Huidige
constitutionele regeling
De bescherming tegen
digitale machtsuitoefening berust momenteel op een combinatie van grondrechten,
bestuursrechtelijke beginselen, gegevensbeschermingsrecht, sectorspecifieke
wetgeving en Europese verordeningen. Dit stelsel bevat belangrijke materiële en
procedurele waarborgen, maar is sterk verspreid. Bovendien zijn niet alle
onderdelen geschreven vanuit het bredere vraagstuk hoe gegevens en algoritmen
maatschappelijke kansen, toezicht, selectie en toegang tot voorzieningen
structureren.
1 Artikel 10:
persoonlijke levenssfeer
Artikel 10, eerste lid,
bepaalt dat ieder, behoudens bij of krachtens de wet te stellen beperkingen,
recht heeft op eerbiediging van zijn persoonlijke levenssfeer. Het recht heeft
een ruime formulering en beschermt niet alleen de besloten privésfeer, maar ook
de persoonlijke autonomie, lichamelijke en relationele levenssfeer en de
zorgvuldige omgang met persoonsgegevens.
Het eerste lid is
technologieneutraal geformuleerd. Daardoor kan het ook worden toegepast op
digitale vormen van observatie, gegevensverwerking, profilering en beïnvloeding
die ten tijde van de grondwetsherziening van 1983 niet in hun huidige vorm
bestonden. De algemene formulering is een belangrijke kracht: constitutionele
bescherming is niet afhankelijk van één techniek, gegevensdrager of
communicatiemiddel.
Beperkingen moeten bij of
krachtens de wet zijn voorzien. De huidige Grondwet formuleert daarbij echter
niet uitdrukkelijk de algemene eisen van een legitiem doel, noodzakelijkheid,
subsidiariteit en evenredigheid. Deze eisen volgen wel uit internationale en
Europese grondrechten en uit algemene rechtsbeginselen. In het voorgestelde
constitutionele stelsel zouden zij door artikel 1b als algemene
beperkingsvoorwaarden worden vastgelegd.
Het tweede lid draagt de
wetgever op regels te stellen ter bescherming van de persoonlijke levenssfeer
in verband met het vastleggen en verstrekken van persoonsgegevens. Het derde
lid verlangt wettelijke regels over kennisneming van vastgelegde gegevens, het
gebruik dat daarvan wordt gemaakt en verbetering van die gegevens. De huidige
tekst is daarmee duidelijk gericht op registratie, gegevensbestanden, inzage en
correctie. De officiële grondwetspublicatie merkt op dat de AVG tegenwoordig
materieel grotendeels invulling geeft aan deze wetgevingsopdrachten, naast
onder meer de Uitvoeringswet AVG, de Wet politiegegevens en de Wet justitiële
en strafvorderlijke gegevens.
Deze formulering blijft
relevant, maar sluit niet volledig aan bij hedendaagse gegevensverwerking.
Digitale systemen leggen niet alleen bestaande feiten vast. Zij combineren
gegevens, leiden nieuwe kenmerken af en produceren voorspellingen, scores en
classificaties. Een kredietwaardigheidsscore, vermoedelijke interesse,
frauderisico of gedragsvoorspelling is niet steeds een rechtstreeks door de
betrokkene verstrekt gegeven. Toch kan zo’n afleiding grotere gevolgen hebben
dan het oorspronkelijke gegeven.
Artikel 10 noemt evenmin
uitdrukkelijk de beginselen van dataminimalisatie, doelbinding,
opslagbeperking, juistheid en gegevensbeveiliging. Deze beginselen zijn wel
uitgewerkt in het Europese gegevensbeschermingsrecht, maar hebben geen
zelfstandige formulering in de Grondwet. Hetzelfde geldt voor het recht op
verwijdering, beperking van de verwerking, overdraagbaarheid en bezwaar tegen
bepaalde gegevensverwerkingen.
Het grondwettelijke recht
op verbetering sluit bovendien niet zonder meer aan bij voorspelde of
evaluatieve gegevens. Een onjuiste geboortedatum kan worden gecorrigeerd, maar
bij een risicoscore of statistische classificatie is minder duidelijk wat “verbetering”
betekent. De betrokkene kan het oneens zijn met de gegevens, de methodiek, de
gevolgtrekking of het doel waarvoor de score wordt gebruikt. Voor deze
verschillende bezwaren biedt de tekst van artikel 10 geen afzonderlijk
beoordelingskader.
Artikel 10 is dus niet
verouderd in de zin dat het geen digitale bescherming zou bieden. Het probleem
is eerder dat de bepaling tegelijk zeer algemeen en op onderdelen historisch
registratiegericht is. Het eerste lid biedt een ruime basis, maar de bijzondere
wetgevingsopdrachten maken onvoldoende zichtbaar dat digitale autonomie ook
betrekking heeft op afgeleide gegevens, profilering, algoritmische analyse,
beïnvloeding en beslissingen die op gegevens worden gebaseerd. De actuele tekst
van hoofdstuk 1 van de Grondwet bevat daarvoor geen afzonderlijke waarborgen.
2 Artikel 13: vertrouwelijke communicatie
Artikel 13 beschermt het
brief- en telecommunicatiegeheim. Ieder heeft recht op eerbiediging daarvan.
Beperking is slechts mogelijk in bij de wet bepaalde gevallen, met machtiging
van de rechter of, in het belang van de nationale veiligheid, door of met machtiging
van wettelijk aangewezen autoriteiten.
De huidige formulering is
breder en technologieneutraler dan een opsomming van afzonderlijke
communicatiemiddelen zoals telefoon, telegraaf of e-mail. Zij kan daardoor
verschillende vormen van digitale communicatie omvatten. Het beschermde belang
is de vertrouwelijkheid van communicatie: mensen moeten kunnen communiceren
zonder dat overheid of derden daarvan ongeoorloofd kennisnemen.
De afbakening blijft
echter complex. Digitale communicatie bestaat niet alleen uit inhoud, maar ook
uit metadata en verkeersgegevens, zoals tijdstip, locatie, afzender, ontvanger,
gebruikte apparatuur en duur of frequentie van contact. Deze gegevens kunnen
omvangrijke informatie opleveren over relaties, routines en maatschappelijke
netwerken. Niet steeds is duidelijk of zij volledig onder het
communicatiegeheim van artikel 13 vallen of primair via artikel 10 en het
gegevensbeschermingsrecht worden beschermd.
Ook de verhouding tot
cloudopslag en digitale tussenpersonen roept vragen op. Communicatie kan
tijdens verzending, na ontvangst of als concept op een externe server worden
opgeslagen. Het constitutionele onderscheid tussen communicatie en opgeslagen
gegevens sluit daardoor niet altijd aan bij de technische werkelijkheid. De
bescherming mag niet uitsluitend afhangen van het toevallige technische stadium
waarin de overheid of een derde toegang verkrijgt.
Versleuteling wordt niet
uitdrukkelijk genoemd. Zij is in de digitale samenleving echter een belangrijke
technische voorwaarde voor vertrouwelijke communicatie. Een constitutionele
erkenning van het communicatiegeheim betekent niet dat ieder gebruik van versleuteling
absoluut beschermd is, maar verlangt wel dat maatregelen die structureel de
veiligheid of vertrouwelijkheid van communicatie verzwakken een duidelijke
wettelijke grondslag en een bijzonder zwaarwegende rechtvaardiging hebben.
Opsporingsdiensten en
inlichtingen- en veiligheidsdiensten kunnen onder wettelijke voorwaarden
toegang tot communicatie verkrijgen. Daarbij bestaat een spanning tussen
nationale veiligheid, opsporing en bescherming van vertrouwelijkheid. De
constitutionele regeling moet voorzien in voldoende specifieke
bevoegdheidsgrondslagen, onafhankelijke voorafgaande controle,
gegevensbeveiliging, bewaarbeperkingen en effectieve rechtsbescherming. De
intensiteit van de waarborgen moet aansluiten bij de omvang en indringendheid
van de toegang.
Een groot deel van
digitale communicatie verloopt via private platforms en cloudleveranciers.
Artikel 13 brengt niet automatisch mee dat deze ondernemingen op dezelfde wijze
als de overheid rechtstreeks aan alle grondwettelijke normen zijn gebonden. De
wetgever moet wel bescherming bieden tegen ongeoorloofde kennisneming,
verwerking, openbaarmaking en structurele verzwakking van
communicatiebeveiliging. Ook moet worden voorkomen dat de overheid
grondwettelijke waarborgen omzeilt door gegevens bij private tussenpersonen op
te vragen die zij niet zonder meer rechtstreeks bij de burger zou mogen
verkrijgen.
Artikel 13 bevat daarmee
een belangrijke technologieneutrale kern, maar vereist nadere afstemming op
metadata, cloudopslag, versleuteling, platformcommunicatie en
grensoverschrijdende gegevensstromen. Een herzien digitaal grondrechtenstelsel
moet artikel 13 niet absorberen in artikel 10a. Vertrouwelijke communicatie
vormt een zelfstandig beschermingsbelang naast gegevensbescherming en
algoritmische corrigeerbaarheid.
3 Artikel 1 en
algemene gelijkheidswetgeving
Artikel 1 beschermt
gelijke behandeling en verbiedt discriminatie. Deze norm geldt ook wanneer
ongelijke behandeling door een algoritmisch systeem wordt veroorzaakt. Het
gebruik van technologie vormt geen rechtvaardiging voor direct of indirect
onderscheid en ontslaat overheid of onderneming niet van verantwoordelijkheid
voor discriminerende uitkomsten.
Directe algoritmische
discriminatie kan ontstaan wanneer een beschermd kenmerk uitdrukkelijk
onderdeel vormt van de selectie of beslisregel. Indirecte discriminatie doet
zich voor wanneer een ogenschijnlijk neutrale variabele bepaalde groepen
bijzonder benadeelt. Postcode, taalgebruik, opleidingsgeschiedenis, inkomen of
netwerkrelaties kunnen bijvoorbeeld als vervangende kenmerken functioneren.
De beoordeling wordt
ingewikkelder wanneer de ongelijke uitkomst niet aan één variabele kan worden
toegeschreven. Complexe modellen combineren soms grote aantallen kenmerken,
terwijl historische patronen in de trainingsgegevens doorwerken in de uitkomsten.
De vraag is dan niet alleen of een expliciete discriminerende regel bestaat,
maar ook of het gebruikte systeem structureel ongelijk uitwerkt en of daarvoor
een objectieve rechtvaardiging bestaat.
Materiële
gelijkwaardigheid verlangt bovendien dat niet alleen naar gemiddelde prestaties
wordt gekeken. Een model kan als geheel nauwkeurig zijn, maar bij bepaalde
groepen aanzienlijk hogere foutmarges hebben. Ook kan een uniforme digitale
procedure voor mensen met een beperking, beperkte taalvaardigheid of geringe
digitale vaardigheden feitelijk ontoegankelijk zijn. Gelijke behandeling kan
dan differentiatie, ondersteuning of aanpassing vereisen.
Positieve maatregelen
kunnen nodig zijn om structurele achterstanden of systematische fouten te
verminderen. Daaronder kunnen beter representatieve trainingsgegevens,
toegankelijk ontwerp, aanvullende menselijke controle en gerichte correctie van
ongelijke foutmarges vallen. Dergelijke maatregelen moeten nauwkeurig worden
afgebakend en mogen niet zelf leiden tot ongerechtvaardigde stereotypering.
Bewijs vormt een
belangrijk knelpunt. Een betrokkene weet vaak niet dat een model is gebruikt,
welke kenmerken relevant waren of hoe vergelijkbare personen zijn behandeld.
Wanneer deze informatie uitsluitend bij het bestuursorgaan of de onderneming
berust, kan een volledig individuele bewijslast effectieve bescherming
onmogelijk maken. Transparantieverplichtingen, onafhankelijke audits en een
passende verschuiving van de bewijslast zijn daarom nodig zodra voldoende
feiten een vermoeden van discriminatie rechtvaardigen.
Ook toerekening is
complex. De gegevens kunnen van één organisatie afkomstig zijn, het model van
een leverancier, de toepassing van een uitvoeringsinstantie en de beslissing
van een individuele medewerker. Constitutionele bescherming vereist dat deze
keten niet leidt tot een verantwoordelijkheidsvacuüm. Degene die het systeem
inzet om rechten, kansen of toegang te bepalen, moet in beginsel kunnen
verantwoorden waarom de toepassing rechtmatig en niet-discriminerend is.
Bescherming tegenover
private partijen wordt voornamelijk via gelijkebehandelingswetgeving,
arbeidsrecht, consumentenrecht en sectorspecifieke regels georganiseerd. De
voorgestelde herziening van artikel 1, met menselijke waardigheid en een
opdracht tot bevordering van feitelijke gelijkwaardigheid, zou het
constitutionele kader versterken. Algoritmische discriminatie kan dan niet
alleen worden beoordeeld als een afzonderlijk ongelijk besluit, maar ook als
structurele achterstelling die positieve preventie, monitoring en herstel
verlangt.
4
Bestuursrechtelijke bescherming
De Algemene wet
bestuursrecht bevat algemene normen die ook gelden wanneer besluiten digitaal
of geautomatiseerd worden voorbereid. Het zorgvuldigheidsbeginsel verlangt dat
het bestuursorgaan de nodige kennis vergaart over relevante feiten en belangen.
Het evenredigheidsbeginsel begrenst nadelige gevolgen. De motiveringsplicht
verlangt dat een besluit op een draagkrachtige en kenbare redengeving berust.
Deze beginselen zijn
technologieneutraal. Een bestuursorgaan kan zich daarom niet verschuilen achter
de uitkomst van een systeem. Het moet zich ervan vergewissen dat de gebruikte
gegevens juist en voldoende actueel zijn, dat het systeem geschikt is voor het
doel, dat relevante individuele omstandigheden worden betrokken en dat de
gevolgen niet onevenredig zijn.
Hoorplichten kunnen de
burger in staat stellen fouten of ontbrekende omstandigheden naar voren te
brengen. Hun betekenis is echter beperkt wanneer de betrokkene niet weet dat
profilering of geautomatiseerde selectie heeft plaatsgevonden. Een effectief recht
om te worden gehoord veronderstelt voldoende informatie over de gegevens,
classificaties en overwegingen die voor de beslissing relevant zijn geweest.
De toegang tot op de zaak
betrekking hebbende stukken biedt aanvullende bescherming. In bezwaar moeten de
relevante stukken ter inzage worden gelegd en in beroep moet het bestuursorgaan
de op de zaak betrekking hebbende stukken aan de rechter verstrekken. Bij
algoritmische besluitvorming kan discussie ontstaan over de vraag welke
onderdelen van het systeem tot die stukken behoren: brongegevens, beslisregels,
modeldocumentatie, risicoscores, validatierapporten of informatie over
foutmarges.
Volledige openbaarmaking
van broncode is niet in ieder geschil noodzakelijk of zinvol. De burger en de
rechter moeten echter wel voldoende informatie krijgen om de werking, relevante
factoren en mogelijke fouten van het systeem effectief te kunnen beoordelen.
Bedrijfsvertrouwelijkheid of technische complexiteit mag rechtsbescherming niet
illusoir maken. Waar nodig kunnen onafhankelijke deskundigen, vertrouwelijke
kennisneming of functionele beschrijvingen worden gebruikt.
Ketenbesluitvorming vormt
een bijzondere uitdaging. Een bestuursorgaan kan gegevens of signalen ontvangen
van andere overheden, private uitvoerders of gezamenlijke voorzieningen. De
burger wordt vervolgens geconfronteerd met het eindbesluit, terwijl de oorsprong
van het signaal buiten de procedure blijft. Het beslissende bestuursorgaan moet
in beginsel kunnen instaan voor de gegevens en systemen waarop het zijn besluit
baseert. Interne taakverdeling of externe inkoop mag de verantwoordingsplicht
niet uithollen.
Het voorgestelde artikel
16a over behoorlijk bestuur kan deze bescherming constitutioneel versterken.
Een recht op zorgvuldige, evenredige, tijdige en begrijpelijke behandeling
omvat ook bescherming bij geautomatiseerde voorbereiding. Het recht op correctie
en herstel van gegevens kan voorkomen dat een eenmaal gemaakte fout zich
onbeperkt door uitvoeringsketens blijft verspreiden.
De bestaande
bestuursrechtelijke bescherming blijft evenwel sterk verbonden met het formele
besluitbegrip. Profilering, risicoselectie, prioritering, digitale
dienstverlening, systeemblokkades en feitelijk handelen leveren niet altijd een
zelfstandig appellabel besluit op. Toch kunnen zij grote praktische gevolgen
hebben. Een burger kan bijvoorbeeld extra vaak worden gecontroleerd of geen
digitale aanvraag kunnen voltooien zonder dat een afzonderlijk besluit
beschikbaar is waartegen onmiddellijk bezwaar en beroep openstaan.
Ook bij feitelijk
beslissende systeemadviezen is de bescherming niet steeds voldoende zichtbaar.
De motivering van het eindbesluit kan juridisch correct lijken, terwijl de
voorafgaande selectie of bewijspositie algoritmisch is bepaald. Artikel 16a en
een nieuw artikel 10a moeten daarom mede bescherming bieden buiten het
klassieke eindbesluit, zonder ieder intern digitaal proces zelfstandig
appellabel te maken.
5 Wettelijke
bescherming
AVG en Uitvoeringswet AVG
De Algemene verordening
gegevensbescherming vormt het centrale kader voor verwerking van
persoonsgegevens. Zij bevat onder meer de beginselen van rechtmatigheid,
behoorlijkheid, transparantie, doelbinding, dataminimalisatie, juistheid,
opslagbeperking, integriteit en verantwoordingsplicht. Betrokkenen beschikken
over rechten op informatie, inzage, rectificatie, verwijdering, beperking,
overdraagbaarheid en bezwaar.
Artikel 22 AVG bevat
bijzondere bescherming tegen uitsluitend geautomatiseerde individuele besluiten
waaraan rechtsgevolgen zijn verbonden of die de betrokkene anderszins in
aanmerkelijke mate treffen. Het recht is echter niet absoluut en kent
uitzonderingen en wettelijke concretisering. De Autoriteit Persoonsgegevens
benadrukt dat een “menselijke blik” bij zulke besluiten daadwerkelijk
betekenisvol moet zijn[1].
De reikwijdte van artikel
22 is bovendien begrensd. Systemen die formeel adviserend zijn, maar feitelijk
vrijwel steeds worden gevolgd, kunnen tot interpretatieproblemen leiden. Ook
selecties, signaleringen en prioriteringen die nog geen eindbesluit vormen,
kunnen aanzienlijke gevolgen hebben zonder dat steeds duidelijk is of artikel
22 rechtstreeks van toepassing is.
De Uitvoeringswet AVG
vult de nationale ruimte binnen de AVG in en bevat onder meer uitzonderingen
voor bepaalde geautomatiseerde besluiten. Juist daar is constitutionele
normering relevant: de nationale wetgever moet niet alleen binnen de ruimte van
de AVG blijven, maar ook een nationale grondrechtelijke ondergrens eerbiedigen.
Politie- en justitiële gegevens
Voor gegevensverwerking
door politie en justitie gelden bijzondere regimes. De Wet politiegegevens en
de Wet justitiële en strafvorderlijke gegevens beschermen gegevens die worden
verwerkt voor opsporing, vervolging en justitiële doeleinden. De AVG is daarop
niet steeds rechtstreeks van toepassing. De Autoriteit Persoonsgegevens wijst
erop dat deze wetten naast de AVG een afzonderlijk beschermingsstelsel vormen[2].
In deze domeinen kunnen
gegevensverwerking, profilering en risicobeoordeling bijzonder ingrijpende
gevolgen hebben. Tegelijkertijd kunnen beperkingen van informatie- en
inzagerechten noodzakelijk zijn voor opsporing en veiligheid. Dat maakt
onafhankelijke controle, specifieke wettelijke grondslagen, logging en
effectieve rechtsbescherming des te belangrijker.
Wet open overheid
De Wet open overheid
bevordert actieve en passieve openbaarmaking van publieke informatie. Zij kan
bijdragen aan inzicht in beleid, algoritmen, modellen en gegevensgebruik. De
Woo is echter geen individueel recht op uitleg van een geautomatiseerd besluit.
Bovendien gelden uitzonderingsgronden voor onder meer persoonsgegevens,
veiligheid, toezicht en gerechtvaardigde bedrijfsvertrouwelijkheid.
De Woo en het digitale
grondrecht hebben daarmee verschillende functies. De Woo beschermt algemene
openbaarheid van bestuur; artikel 10a moet waarborgen dat de rechtstreeks
geraakte persoon voldoende informatie ontvangt om een concrete digitale
beoordeling te begrijpen en te betwisten. Beide regimes moeten op elkaar worden
afgestemd, maar het ene kan het andere niet vervangen.
Digitale identificatie en
toegankelijkheid
De Wet digitale overheid
regelt onder meer betrouwbare elektronische identificatiemiddelen voor toegang
tot publieke dienstverlening en bevat regels over standaarden en digitale
toegankelijkheid. Zij laat naast publieke middelen ook ruimte voor erkende private
inlogmiddelen.
Deze regeling versterkt
betrouwbaarheid en keuzevrijheid, maar roept ook vragen op over
afhankelijkheid, continuïteit, correctie bij identiteitsfouten en toegang voor
personen die geen geschikt middel kunnen gebruiken. Constitutionele bescherming
blijft nodig om te waarborgen dat digitale identificatie geen absolute
toegangsdrempel wordt en dat bruikbare alternatieven beschikbaar blijven.
Cybersecurity en netwerkbeveiliging
Cybersecuritywetgeving
beschermt netwerk- en informatiesystemen tegen verstoring, misbruik en
aanvallen. Deze bescherming is niet alleen een technisch veiligheidsbelang,
maar ook een grondrechtelijke voorwaarde. Uitval of compromittering van
systemen kan de toegang tot zorg, betalingen, communicatie en overheidsdiensten
aantasten.
Het Nederlandse kader
wordt mede bepaald door Europese cybersecurityregels en de uit NIS2
voortvloeiende Cyberbeveiligingswet. Volgens de actuele planning treedt deze
wet op 15 augustus 2026 in werking. Rijksoverheid –
Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten
Cybersecurity kan soms
spanning opleveren met privacy, openbaarheid en gebruiksgemak. De bescherming
moet daarom risicogericht en evenredig worden ingericht. Veiligheid mag niet
zonder concrete noodzaak worden gebruikt om transparantie en rechtsbescherming
geheel uit te sluiten.
Sectorspecifieke wetgeving
Zorg, financiële
dienstverlening, arbeid, onderwijs en sociale zekerheid kennen eigen regels
over vertrouwelijkheid, gegevensverwerking, besluitvorming en toezicht. Deze
regels kunnen beter aansluiten bij sectorspecifieke risico’s, maar vergroten
ook de versnippering.
Dezelfde persoon kan met
verschillende regimes worden geconfronteerd, afhankelijk van het doel van de
verwerking, het type organisatie en de juridische kwalificatie van de gegevens.
Bij gegevensuitwisseling tussen sectoren kan onduidelijk worden welke norm
voorrang heeft, welk toezicht bevoegd is en waar correctie moet plaatsvinden.
Consumenten- en mededingingsrecht
Consumentenrecht
beschermt tegen oneerlijke handelspraktijken, misleidende informatie en
onredelijke contractvoorwaarden. Mededingingsrecht kan optreden tegen misbruik
van economische machtsposities. Deze regels zijn relevant bij digitale
platforms, gepersonaliseerde beïnvloeding en niet-onderhandelbare
gebruiksvoorwaarden.
Zij zijn echter niet
primair ontworpen als individueel grondrechtenkader. Marktmacht, gegevensmacht
en maatschappelijke onmisbaarheid vallen bovendien niet steeds samen. Een
platform kan constitutioneel relevante invloed uitoefenen op informatie, arbeid
of maatschappelijke deelname zonder dat elk probleem eenvoudig als
mededingingsrechtelijk misbruik kan worden gekwalificeerd.
DSA, DMA en AI-verordening
De Digital Services Act
bevat verplichtingen voor digitale tussenpersonen en platforms, waaronder
regels over transparantie, klachten, advertenties, moderatie en
systeemrisico’s. Voor zeer grote platforms en zoekmachines gelden aanvullende
verplichtingen en toezicht.
De Digital Markets Act
stelt verplichtingen aan aangewezen poortwachters om digitale markten eerlijker
en beter betwistbaar te maken. De nadruk ligt op structurele platformmacht en
toegang tot kernplatformdiensten.
De AI-verordening
hanteert een risicogebaseerde systematiek. Zij verbiedt bepaalde toepassingen
en stelt eisen aan onder meer hoogrisicosystemen, transparantie, documentatie,
menselijk toezicht en markttoezicht. De bepalingen worden gefaseerd toepasselijk.
De verordening beoogt een geharmoniseerd kader voor mensgerichte en betrouwbare
AI en bescherming van onder meer gezondheid, veiligheid en grondrechten.
Deze verordeningen
versterken de bescherming aanzienlijk. Zij kennen echter verschillende
toepassingsbereiken, definities, uitzonderingen en toezichtsstructuren. Niet
ieder algoritmisch systeem is AI in de zin van de AI-verordening, niet iedere
digitale onderneming is een poortwachter en niet iedere vorm van
maatschappelijke selectie valt onder het zwaarste risicoregime.
Bovendien wordt een
belangrijk deel van de nationale constitutionele bescherming afhankelijk van
Europese wetgeving. Dat is binnen een geïntegreerde Europese rechtsorde
onvermijdelijk en vaak wenselijk, maar het neemt de behoefte aan een nationale
grondwettelijke ondergrens niet weg. De Grondwet moet richting geven aan
nationale wetgeving en bestuur binnen de ruimte die het Unierecht laat en
bescherming bieden bij digitale toepassingen die niet of slechts gedeeltelijk
Europees zijn geharmoniseerd.
Beoordeling van het wettelijke stelsel
Gezamenlijk vormen deze
regelingen een omvangrijk beschermingsstelsel. Het probleem is niet een
volledig gebrek aan regels, maar de versnippering naar type gegevens, sector,
actor, techniek en rechtsgebied. De burger moet soms
achterhalen:
- welk gegevensregime van toepassing is;
- of een systeem als geautomatiseerd besluit of
AI-systeem kwalificeert;
- welke organisatie
verwerkingsverantwoordelijke of gebruiker is;
- welke toezichthouder bevoegd is;
- welke procedure toegang tot informatie biedt;
- wie fouten in een keten moet corrigeren;
- welk rechtsmiddel tegen een signalering of
profiel openstaat.
Handhaving is eveneens
verdeeld over verschillende autoriteiten en rechters. Dat kan specialistisch
toezicht bevorderen, maar ook leiden tot lacunes, overlap en afschuiving. De
constitutionele meerwaarde van artikel 10a ligt daarom mede in het formuleren
van een gemeenschappelijke ondergrens die door deze verschillende regimes heen
richting geeft aan autonomie, gelijkwaardigheid en corrigeerbaarheid.
6
Constitutionele lacunes
De huidige Grondwet biedt
een belangrijke basis, maar geen samenhangend stelsel van digitale
grondrechten. De eerste lacune betreft informationele zelfbeschikking. Artikel
10 beschermt privacy en geregistreerde persoonsgegevens, maar formuleert niet
uitdrukkelijk dat personen in redelijke mate moeten kunnen weten en beïnvloeden
welke gegevens over hen worden verwerkt en voor welke doelen.
Een tweede lacune betreft
afgeleide en voorspelde gegevens. Het is onvoldoende duidelijk welke aanspraken
bestaan wanneer de oorspronkelijke gegevens juist zijn, maar de daarop
gebaseerde classificatie, voorspelling of conclusie onjuist, onbehoorlijk of disproportioneel
is.
Een derde lacune is het
ontbreken van een constitutionele waarborg voor betekenisvolle menselijke
controle. De gewone wetgeving biedt in bepaalde gevallen bescherming tegen
uitsluitend geautomatiseerde besluitvorming, maar de Grondwet waarborgt niet
dat een bevoegde en deskundige persoon een ingrijpende digitale uitkomst
daadwerkelijk kan herbeoordelen en daarvan kan afwijken.
Ook een algemeen recht op
begrijpelijke uitleg ontbreekt. Informatieverstrekking onder de AVG, motivering
onder de Awb en openbaarmaking onder de Woo hebben ieder een eigen functie,
maar vormen niet steeds een samenhangend recht om te begrijpen waarom een
algoritmische beoordeling voor een concrete persoon tot een bepaalde uitkomst
heeft geleid.
De bescherming tegen
algoritmische discriminatie is materieel aanwezig in artikel 1, maar kan
praktisch tekortschieten door gebrek aan informatie, technische bewijsproblemen
en diffuse causaliteit. Vooral collectieve, intersectionele en systemische
discriminatie past moeilijk binnen een uitsluitend individuele procedure.
Digitale toegankelijkheid
heeft evenmin een zelfstandige constitutionele positie. Daardoor blijft
onvoldoende zichtbaar dat toegang tot apparatuur, identificatie, begrijpelijke
interfaces, ondersteuning en niet-digitale alternatieven noodzakelijk kan zijn
voor de daadwerkelijke uitoefening van sociale en klassieke grondrechten.
Ook digitale identiteit
en authenticiteit zijn niet als samenhangende constitutionele belangen
geregeld. Privacy, lichamelijke integriteit, communicatiegeheim en strafrecht
bieden deelbescherming, maar geven geen volledig kader voor biometrische
identificatie, identiteitsfouten, imitatie van stem en afbeelding en
betrouwbare publieke communicatie.
Private digitale
machtsconcentratie is eveneens onvoldoende constitutioneel zichtbaar. Het
bestaande recht bevat belangrijke markt-, platform- en consumentenregels, maar
de Grondwet formuleert niet wanneer de wetgever positieve bescherming moet
bieden tegen private infrastructuren waarvan communicatie, arbeid, informatie
of maatschappelijke toegang afhankelijk is geworden.
Ten slotte ontbreekt een
constitutionele waarborg voor onafhankelijk technisch toezicht en effectief
systeemherstel. Correctie van één persoonsgegeven of vernietiging van één
besluit is niet voldoende wanneer een foutief model, een discriminerende beslisregel
of een gebrekkige gegevenskoppeling bij duizenden personen blijft doorwerken.
Rechtsherstel moet daarom ook correctie van afgeleide gegevens, herbeoordeling
van getroffen zaken, herstel van ketenfouten en structurele aanpassing van
systemen kunnen omvatten.
De constitutionele lacune
is aldus niet dat digitale machtsuitoefening ongereguleerd zou zijn. Zij
bestaat uit het ontbreken van een nationale, technologieneutrale en
samenhangende grondrechtelijke ondergrens. Artikel 10 beschermt de persoonlijke
levenssfeer en persoonsgegevens, maar biedt onvoldoende expliciete waarborgen
voor de wijze waarop gegevens worden omgezet in classificatie, selectie en
sturing. Een nieuw artikel 10a moet juist die vervolgstap constitutioneel
ordenen.
Internationaal
en rechtsvergelijkend perspectief
De bescherming tegen
digitale en algoritmische machtsuitoefening is internationaal niet in één
afzonderlijk grondrecht geconcentreerd. Zij ontstaat uit een samenstel van
privacy, gegevensbescherming, non-discriminatie, behoorlijk bestuur, toegang
tot informatie en effectieve rechtsbescherming. Daarnaast ontwikkelt zich een
steeds omvangrijker regelgevingskader voor artificiële intelligentie, digitale
platforms en geautomatiseerde besluitvorming. De rechtsvergelijking laat zien
dat privacy en gegevensbescherming noodzakelijk blijven, maar onvoldoende zijn
om alle constitutionele gevolgen van algoritmische selectie, digitale
uitsluiting en private platformmacht te adresseren.
1 EVRM
Artikel 8 EVRM beschermt
het privéleven, het familie- en gezinsleven, de woning en de correspondentie.
Het Europees Hof voor de Rechten van de Mens heeft deze bepaling dynamisch
uitgelegd, waardoor zij ook bescherming biedt tegen de verzameling, opslag, koppeling,
analyse, verstrekking en langdurige bewaring van persoonsgegevens. Niet alleen
intieme informatie valt onder de bescherming. Ook gegevens over identiteit,
locatie, communicatie, gezondheid, financiële omstandigheden, politieke
opvattingen, sociale relaties en gedrag kunnen tot het privéleven behoren. De
bescherming kan eveneens betrekking hebben op systematisch verzamelde gegevens
over activiteiten die zich gedeeltelijk in de openbare ruimte afspelen. Het
EHRM beschouwt bescherming van persoonsgegevens als fundamenteel voor de
uitoefening van artikel 8 EVRM[3].
Artikel 8 bevat zowel
negatieve als positieve verplichtingen. De staat moet zich onthouden van
ongerechtvaardigde gegevensverwerking en surveillance, maar kan ook verplicht
zijn burgers door wetgeving, toezicht en rechtsbescherming te beschermen tegen
gegevensverwerking door werkgevers, verzekeraars, financiële instellingen,
platforms en andere private organisaties. Het EVRM schrijft daarbij niet één
bepaald reguleringsmodel voor. De staat beschikt over beoordelingsruimte, maar
moet een redelijk evenwicht tot stand brengen tussen privacy, veiligheid,
economische vrijheid, informatievrijheid en de rechten van anderen.
Surveillance en
gegevensbewaring vormen een intensieve inmenging wanneer omvangrijke
hoeveelheden communicatie-, verkeers-, locatie- of gedragsgegevens worden
verzameld. Ook wanneer gegevens niet onmiddellijk worden gelezen of tegen een
persoon worden gebruikt, kan de verzameling en geautomatiseerde analyse ervan
onder artikel 8 vallen. De wettelijke regeling moet voldoende toegankelijk en
voorzienbaar zijn en duidelijke grenzen stellen aan de categorieën personen en
gegevens, de doeleinden, de duur van bewaring, de toegang, de verdere
verstrekking en de vernietiging van informatie. Bij geheime surveillance zijn
versterkte waarborgen nodig, omdat betrokkenen het gebruik van bevoegdheden
niet zelf kunnen waarnemen. Het EHRM verlangt daarom een samenhangend stelsel
van voorafgaande autorisatie, onafhankelijke controle, beperkingen op selectie
en gebruik, toezicht tijdens de uitvoering en effectieve rechtsbescherming
achteraf. De rechtspraak over grootschalige surveillance benadrukt zulke
waarborgen gedurende de volledige gegevensverwerkingsketen[4].
Deze eisen zijn ook
relevant voor profilering. Een wettelijke grondslag moet niet alleen formeel
bestaan, maar voldoende inzicht geven in de doeleinden en mogelijke gevolgen
van de verwerking. Naarmate een profiel ingrijpender gevolgen kan hebben voor
politieoptreden, sociale zekerheid, migratie, kredietverlening of toegang tot
diensten, moeten de wettelijke afbakening en procedurele waarborgen sterker
zijn. Het EVRM bevat nog geen algemeen en zelfstandig recht op uitleg van
algoritmische beslissingen. Uit de vereisten van voorzienbaarheid,
noodzakelijkheid, proportionaliteit en effectieve betwisting kan echter worden
afgeleid dat een persoon voldoende inzicht moet kunnen krijgen in een
gegevensverwerking die hem ingrijpend raakt.
Artikel 10 EVRM beschermt
het recht informatie en denkbeelden te ontvangen en te verspreiden en is
daarmee mede van belang voor digitale communicatie, toegang tot online
informatie en journalistiek onderzoek naar algoritmische machtsuitoefening. De
bepaling bevat geen algemeen recht op toegang tot alle overheidsinformatie.
Onder bepaalde omstandigheden kan toegang wel noodzakelijk zijn voor de
uitoefening van de uitingsvrijheid, met name wanneer journalisten,
maatschappelijke organisaties of andere publieke waakhonden informatie nodig
hebben voor een debat van algemeen belang. Digitale moderatie, blokkering of
surveillance kan bovendien indirect een afschrikkend effect op communicatie en
maatschappelijke participatie hebben.
Artikel 14 EVRM verbiedt
discriminatie bij de uitoefening van de overige verdragsrechten. Dat verbod kan
relevant zijn wanneer gegevensverwerking, profilering of geautomatiseerde
selectie bepaalde groepen onevenredig treft. Ook ogenschijnlijk neutrale systemen
kunnen indirect onderscheid veroorzaken. Het EVRM biedt echter nog geen
uitgewerkt bijzonder regime voor algoritmische discriminatie, bewijsasymmetrie
of discriminerende foutmarges. In digitale zaken moet daarom worden voorkomen
dat bescherming afhankelijk wordt gemaakt van de onmogelijke eis dat een
betrokkene zonder toegang tot het systeem de exacte technische oorzaak van het
onderscheid aantoont.
De artikelen 6 en 13 EVRM
versterken de procedurele bescherming. Artikel 6 is van toepassing wanneer
burgerlijke rechten en verplichtingen of een strafvervolging aan de orde zijn
en waarborgt onder meer een eerlijk proces, hoor en wederhoor en gelijkwaardigheid
van procespartijen. Wanneer een bestuursorgaan of wederpartij beschikt over een
ondoorzichtig beslissysteem, terwijl de betrokkene geen toegang heeft tot de
relevante gegevens, aannames of foutmarges, kan de mogelijkheid van effectieve
tegenspraak worden aangetast. Artikel 13 vereist een effectief nationaal
rechtsmiddel voor verdedigbare klachten over een verdragsrechtelijke schending.
Dat rechtsmiddel moet ook praktisch bruikbaar zijn wanneer het bestreden
systeem geheim, technisch complex of slechts gedeeltelijk kenbaar is.
Het EVRM biedt daarmee
een belangrijke ondergrens, maar geen volledig constitutioneel kader voor
algoritmische macht. De bescherming is casuïstisch, veelal gekoppeld aan
aantoonbare inmenging in bestaande verdragsrechten en niet specifiek ingericht
op collectieve systeemrisico’s, digitale toegankelijkheid of structurele
platformmacht. Een Nederlandse grondwetsbepaling kan deze lacunes aanvullen
zonder het EVRM te dupliceren.
2 EU-Handvest
Het EU-Handvest biedt een
meer gedifferentieerd digitaal grondrechtenkader. Artikel 7 beschermt het
privéleven, het familie- en gezinsleven, de woning en de communicatie. Artikel
8 erkent daarnaast de bescherming van persoonsgegevens als zelfstandig grondrecht.
Persoonsgegevens moeten eerlijk worden verwerkt, voor bepaalde doeleinden en op
basis van toestemming of een andere wettelijke grondslag. Eenieder heeft recht
op toegang tot en rectificatie van de over hem verzamelde gegevens, terwijl de
naleving onder toezicht van een onafhankelijke autoriteit moet staan. Anders
dan het EVRM maakt het Handvest gegevensbescherming daarmee expliciet los van
het algemene privacyrecht.
Artikel 11 beschermt de
vrijheid van meningsuiting en informatie. Deze bepaling is relevant voor
toegang tot digitale communicatiemiddelen, platformmoderatie,
aanbevelingssystemen en de pluriformiteit van de online informatieomgeving. Zij
geeft niet zonder meer aanspraak op zichtbaarheid of verspreiding via ieder
privaat platform. De overheid moet bij de regulering van platforms echter
voorkomen dat bestrijding van illegale inhoud, desinformatie of systeemrisico’s
uitmondt in disproportionele beperking van legale communicatie.
Artikel 21 verbiedt
discriminatie op een breed aantal gronden. Dit verbod kan rechtstreeks worden
betrokken bij algoritmische selectie binnen de werkingssfeer van het Unierecht.
Daarbij gaat het niet alleen om het expliciete gebruik van beschermde kenmerken,
maar ook om proxies, indirect onderscheid en structureel ongelijke uitkomsten.
Artikel 21 moet worden gelezen in samenhang met sectorspecifieke
gelijkebehandelingsrichtlijnen en met de bewijsregels die bescherming bieden
wanneer de benadeelde voldoende feiten aanvoert die discriminatie doen
vermoeden.
Artikel 41 bevat het
recht op behoorlijk bestuur, waaronder een onpartijdige, billijke en tijdige
behandeling, het recht te worden gehoord, toegang tot het dossier en een
motiveringsplicht. De bepaling is naar haar formulering gericht tot de
instellingen, organen en instanties van de Unie en geldt niet rechtstreeks als
algemeen recht tegenover ieder nationaal bestuursorgaan. De onderliggende
beginselen van behoorlijk bestuur kunnen via algemene Unierechtelijke
beginselen en specifieke regelgeving wel relevant zijn wanneer nationale
autoriteiten Unierecht uitvoeren.
Ook artikel 42, dat
toegang tot documenten waarborgt, betreft primair documenten van instellingen
en organen van de Unie. Het vormt dus geen Europese vervanging van nationale
openbaarheidswetgeving. Artikel 47 waarborgt daarentegen binnen de werkingssfeer
van het Unierecht een effectief rechtsmiddel en toegang tot een onafhankelijke
en onpartijdige rechter. Dit artikel is van bijzonder belang wanneer
geautomatiseerde besluitvorming de toegang tot relevante gegevens,
dossierstukken of begrijpelijke motivering belemmert.
Artikel 52 bepaalt dat
beperkingen bij wet moeten zijn gesteld, de wezenlijke inhoud van het recht
moeten eerbiedigen en, met inachtneming van proportionaliteit, noodzakelijk
moeten zijn voor een erkend algemeen belang of voor de bescherming van de rechten
van anderen. Deze bepaling begrenst onder meer grootschalige gegevensverwerking
en digitale surveillance. Artikel 51 stelt echter een belangrijke
reikwijdtegrens: het Handvest bindt de lidstaten uitsluitend wanneer zij
handelen binnen de werkingssfeer van het Unierecht. Een Nederlandse
constitutionele regeling blijft daarom noodzakelijk voor situaties die
daarbuiten vallen en kan bovendien een samenhangende nationale beschermingsnorm
bieden.
3 Europees
digitaal regelgevingskader
De Algemene verordening
gegevensbescherming concretiseert de artikelen 7 en 8 van het Handvest. Zij
bevat beginselen van rechtmatigheid, behoorlijkheid, transparantie,
doelbinding, minimale gegevensverwerking, juistheid, opslagbeperking,
beveiliging en verantwoordingsplicht. Betrokkenen hebben onder voorwaarden
recht op informatie, inzage, rectificatie, verwijdering, beperking van
verwerking en bezwaar. Voor verwerkingen met waarschijnlijk hoge risico’s moet
een gegevensbeschermingseffectbeoordeling worden uitgevoerd. Onafhankelijke
toezichthouders beschikken over onderzoeks-, correctie- en sanctiebevoegdheden.
De AVG vormt de algemene Europese basis voor de bescherming van
persoonsgegevens.
Artikel 22 AVG beschermt
tegen besluiten die uitsluitend op geautomatiseerde verwerking, waaronder
profilering, zijn gebaseerd en rechtsgevolgen hebben of iemand anderszins in
aanmerkelijke mate treffen. Uitzonderingen zijn mogelijk, maar moeten gepaard gaan
met passende waarborgen. Daartoe behoren ten minste de mogelijkheid van
menselijke tussenkomst, het kenbaar maken van het standpunt van de betrokkene
en het betwisten van het besluit. Een louter formeel aanwezige medewerker is
onvoldoende wanneer deze de geautomatiseerde uitkomst feitelijk niet
zelfstandig beoordeelt of daarvan niet kan afwijken.
Het begrip
geautomatiseerd besluit moet functioneel worden uitgelegd. In de zaak SCHUFA
oordeelde het Hof van Justitie dat een automatisch berekende kredietscore zelf
als besluit in de zin van artikel 22 kan gelden wanneer de afnemer daaraan een
bepalende rol toekent. Daarmee wordt voorkomen dat bescherming wordt omzeild
door een systeem formeel als advies aan te merken terwijl het materieel
beslissend is[5].
De AVG bevat
informatieverplichtingen over de betrokken logica en de betekenis en verwachte
gevolgen van geautomatiseerde verwerking. Zij waarborgt echter geen onbeperkt
recht op broncode, trainingsgegevens of volledige technische reconstructie. Een
bruikbare constitutionele norm moet daarom het functionele doel van uitleg
benadrukken: de betrokkene moet kunnen begrijpen welke voor hem relevante
gegevens, aannames en beoordelingsfactoren de uitkomst wezenlijk hebben
beïnvloed, welke gevolgen daaraan zijn verbonden en hoe fouten of onjuiste
aannames kunnen worden betwist.
De Europese
AI-verordening vult dit kader aan met een risicogebaseerd stelsel. Zij verbiedt
bepaalde toepassingen, stelt eisen aan hoogrisico-AI-systemen en regelt onder
meer risicobeheer, gegevenskwaliteit, technische documentatie, registratie,
transparantie, menselijke controle, nauwkeurigheid en cyberveiligheid. Voor
bepaalde gebruiksverantwoordelijken van hoogrisicosystemen geldt een
verplichting tot beoordeling van de gevolgen voor grondrechten. De
verplichtingen worden verdeeld over aanbieders, importeurs, distributeurs en
gebruiksverantwoordelijken en staan onder markttoezicht. De verordening wordt
gefaseerd toepasselijk. De AI-verordening is uitdrukkelijk gericht op
mensgerichte AI en een hoog niveau van bescherming van gezondheid, veiligheid
en grondrechten.
De AI-verordening
vervangt de AVG niet. Een AI-systeem dat persoonsgegevens verwerkt, moet aan
beide regimes voldoen. Evenmin omvat de AI-verordening ieder geautomatiseerd
beslis- of selectiesysteem. Systemen die buiten de definitie van AI of buiten
de hoogrisicocategorieën vallen, kunnen niettemin ingrijpende gevolgen hebben.
Dit pleit voor een technologieneutrale grondwettelijke bescherming die niet
afhankelijk is van de Europese classificatie van een bepaalde technologie.
De Digital Services Act
reguleert tussenhandeldiensten en onlineplatforms. Zij bevat onder meer
transparantieverplichtingen, interne klachtenmechanismen en regels voor
advertenties en aanbevelingssystemen. Voor zeer grote platforms en zoekmachines
gelden aanvullende verplichtingen inzake systeemrisico’s, risicobeperking,
onafhankelijke audits en toegang tot gegevens. De Digital Markets Act richt
zich op aangewezen poortwachters en beoogt de betwistbaarheid en eerlijkheid
van digitale markten te verbeteren door structurele verplichtingen en verboden
op te leggen.
Deze regelingen hebben
verschillende doelen, reikwijdten en toezichthouders. Gegevensbeschermingsrecht
beschermt primair personen bij verwerking van hun gegevens. De AI-verordening
reguleert bepaalde AI-risico’s en marktdeelnemers. De Digital Services Act
richt zich op tussenhandeldiensten en systeemrisico’s, terwijl de Digital
Markets Act economische poortwachtersmacht begrenst. Consumentenrecht,
arbeidsrecht, gelijkebehandelingsrecht en mededingingsrecht vullen het stelsel
verder aan. De samenloop kan bescherming versterken, maar ook leiden tot
versnipperde verantwoordelijkheden, uiteenlopende klachtenroutes en
onduidelijkheid over welk toezichtsorgaan een systeem als geheel kan
onderzoeken. Constitutionele bescherming moet daarom niet één Europees regime
kopiëren, maar een overkoepelende norm bieden voor autonomie,
non-discriminatie, toegankelijkheid en corrigeerbaarheid.
4 Internationale
normen
Artikel 17 IVBPR
beschermt tegen willekeurige of onrechtmatige inmenging in het privéleven, het
familie- en gezinsleven, de woning en correspondentie en tegen onrechtmatige
aantasting van eer en goede naam. Het begrip willekeur brengt mee dat een
gegevensverwerking niet reeds gerechtvaardigd is omdat zij formeel bij wet is
toegestaan. Ook noodzakelijkheid, proportionaliteit en waarborgen tegen
misbruik zijn relevant. De artikelen 2 en 26 IVBPR bevatten algemene
gelijkheids- en non-discriminatieverplichtingen die eveneens van toepassing
zijn op digitale selectie en dienstverlening.
Het IVRK verlangt dat de
rechten van kinderen ook in digitale omgevingen worden geëerbiedigd, beschermd
en verwezenlijkt. Kinderen zijn bijzonder kwetsbaar voor gedragsprofilering,
verslavend ontwerp, commerciële beïnvloeding, surveillance in onderwijsomgevingen
en permanente digitale dossieropbouw. Tegelijkertijd kan digitale toegang
essentieel zijn voor onderwijs, informatie, participatie en sociale relaties.
Het belang van het kind, diens zich ontwikkelende autonomie, privacy,
non-discriminatie en recht om te worden gehoord moeten daarom gedurende het
ontwerp en gebruik van digitale systemen worden meegewogen[6].
Artikel 9 van het
VN-Verdrag handicap verplicht staten de toegankelijkheid van onder meer
informatie- en communicatietechnologieën en digitale diensten te bevorderen.
Digitale toegankelijkheid betreft daardoor niet alleen gebruiksgemak, maar ook
gelijkwaardige toegang tot rechten en maatschappelijke participatie. Wanneer
essentiële diensten uitsluitend digitaal beschikbaar zijn, moeten toegankelijk
ontwerp, redelijke aanpassingen en bruikbare alternatieve kanalen worden
gewaarborgd.
Daarnaast ontstaan
internationale normen die specifiek op artificiële intelligentie zijn gericht.
Het Kaderverdrag van de Raad van Europa inzake artificiële intelligentie,
mensenrechten, democratie en rechtsstaat biedt een juridisch verdragskader voor
activiteiten gedurende de levenscyclus van AI-systemen. De juridische binding
ervan is afhankelijk van ondertekening, ratificatie en inwerkingtreding voor de
betrokken staat[7]. Daarnaast bestaan niet-bindende instrumenten,
waaronder aanbevelingen en ethische kaders over menselijke waardigheid,
transparantie, verantwoordelijkheid, veiligheid, non-discriminatie en
menselijke controle. Het onderscheid tussen bindend verdragsrecht en
richtinggevende soft law moet daarbij uitdrukkelijk worden bewaakt.
Grensoverschrijdende
digitale surveillance en gegevensverwerking stellen het klassieke
territorialiteitsmodel onder druk. Gegevens kunnen in verschillende staten
worden opgeslagen, door buitenlandse diensten worden opgevraagd en door
internationale ondernemingen worden verwerkt. Staten moeten hun eigen
surveillanceactiviteiten en de doorgifte van gegevens aan effectieve wettelijke
en institutionele waarborgen onderwerpen. Geen enkele nationale grondwet kan
echter zelfstandig volledige controle over mondiale gegevensstromen garanderen.
Internationale samenwerking, rechtsmachtregels, toezicht op doorgifte en
toegang tot grensoverschrijdend rechtsherstel blijven daarom noodzakelijk.
Voor ondernemingen zijn
tevens de VN-beginselen inzake bedrijfsleven en mensenrechten relevant. Zij
onderscheiden de verplichting van staten om tegen mensenrechtenschendingen door
ondernemingen te beschermen, de verantwoordelijkheid van ondernemingen om mensenrechten
te respecteren en de noodzaak van effectief herstel. Deze beginselen zijn niet
zonder meer rechtstreeks afdwingbare grondrechtennormen, maar ondersteunen de
conclusie dat digitale grondrechten ook wettelijke zorg-, onderzoeks- en
herstelverplichtingen voor private ondernemingen vereisen.
5
Rechtsvergelijkende modellen
Duitsland biedt het meest
ontwikkelde constitutionele model. Het Bundesverfassungsgericht heeft uit het
algemene persoonlijkheidsrecht en de menselijke waardigheid het recht op
informationele zelfbeschikking afgeleid. Dit recht beschermt de bevoegdheid van
personen om in beginsel invloed te houden op de bekendmaking en het gebruik van
hun persoonsgegevens. Het gaat niet om absoluut eigendom van gegevens, maar om
bescherming tegen een informatieorde waarin burgers niet meer kunnen overzien
wie wat over hen weet en welke gevolgen daaraan worden verbonden.
Daarnaast heeft het
Bundesverfassungsgericht een afzonderlijke waarborg ontwikkeld voor de
vertrouwelijkheid en integriteit van informatietechnische systemen. Deze
bescherming ziet op systemen die door hun omvang en gebruik een wezenlijk beeld
van de persoonlijkheid en levensvoering kunnen geven. In de Duitse rechtspraak
over geautomatiseerde gegevensanalyse is bovendien benadrukt dat het combineren
en analyseren van bestaande gegevens nieuwe kennis, vermoedens en profielen kan
voortbrengen en daarom een zelfstandige grondrechtelijke inmenging kan vormen.
Naarmate systemen grotere gegevensvolumes, open zoekcriteria en meer
voorspellende mogelijkheden gebruiken, zijn preciezere wettelijke drempels en
sterkere waarborgen nodig[8]..
Frankrijk beschermt
privacy en persoonsgegevens constitutioneel via ruimere persoonlijke vrijheids-
en privacywaarborgen, terwijl de institutionele bescherming grotendeels
wettelijk is vormgegeven. De Commission nationale de l’informatique et des
libertés vervult een centrale rol bij toezicht, normuitleg en handhaving. Ook
bestaan wettelijke transparantieverplichtingen voor bepaalde geautomatiseerde
overheidsbesluiten. Het Franse model laat zien dat een open constitutionele
norm kan worden gecombineerd met een sterke, technisch deskundige
toezichthouder. Het waarborgt echter niet automatisch dat iedere burger een
volledig constitutioneel recht op uitleg of menselijke herbeoordeling heeft[9].
Portugal en Spanje hebben
reeds vroeg uitdrukkelijke constitutionele bepalingen over het gebruik van
informatietechnologie opgenomen. Artikel 35 van de Portugese Grondwet regelt
onder meer toegang tot en correctie van geautomatiseerde gegevens, kennis van
het doel van verwerking en onafhankelijk toezicht. Het artikel bevat daarnaast
beperkingen op de verwerking van bijzonder gevoelige gegevens en waarborgen
rond koppeling en toegang. Artikel 18, vierde lid, van de Spaanse Grondwet
draagt de wetgever op het gebruik van informatietechnologie te beperken ter
bescherming van eer, privé- en gezinsleven en de volledige uitoefening van
rechten. Deze bepalingen hebben een belangrijke symbolische en normatieve
functie, maar zijn historisch vooral gericht op gegevensbestanden en misbruik
van informatica. Zij bieden minder directe antwoorden op hedendaagse vragen
over zelflerende modellen, platformmacht en feitelijk beslissende algoritmische
adviezen.
De Zwitserse Grondwet
beschermt het privéleven, correspondentie en persoonsgegevens. De
informationele zelfbeschikking wordt mede via grondrechtelijke interpretatie en
de federale gegevensbeschermingswet vormgegeven. Ook hier blijkt dat een
algemeen privacyrecht een stevige basis kan bieden, maar dat de precieze
rechten tegenover profilering en geautomatiseerde besluitvorming vooral van
wettelijke concretisering afhankelijk blijven.
Finland en Estland zijn
vooral relevant als institutionele modellen voor digitale overheid.
Constitutionele waarborgen voor privacy, openbaarheid, toegang tot informatie,
behoorlijk bestuur en effectieve rechtsbescherming worden daar verbonden met
digitale identificatie, gegevensinfrastructuren en geïntegreerde
dienstverlening. Hun betekenis ligt minder in een afzonderlijk constitutioneel
algoritmerecht dan in het inzicht dat een betrouwbare digitale staat
afhankelijk is van veilige identificatie, traceerbare gegevensuitwisseling,
kenbare verantwoordelijkheid, auditmogelijkheden en toegankelijke
alternatieven. Digitalisering is constitutioneel aanvaardbaar wanneer zij de
uitoefening van rechten ondersteunt en niet verandert in een onontkoombare
toegangsvoorwaarde.
Canada heeft geen
algemeen constitutioneel recht op algoritmische uitleg ontwikkeld, maar biedt
een relevant bestuurskundig model. De federale Directive on Automated
Decision-Making koppelt verplichtingen aan het risiconiveau van een
geautomatiseerd beslissysteem. De verplichte Algorithmic Impact Assessment
onderzoekt onder meer de aard van het systeem, de gebruikte gegevens, de
gevolgen van beslissingen en beschikbare mitigerende maatregelen. Afhankelijk
van het risiconiveau gelden eisen inzake transparantie, toetsing, uitleg,
menselijke tussenkomst en externe beoordeling. Dit is een administratief
beleidsinstrument en geen constitutioneel grondrecht. Het model toont wel hoe
een open grondwettelijke norm praktisch kan worden geconcretiseerd.
Algoritmeregisters,
openbare effectbeoordelingen en onafhankelijke audits worden in verschillende
rechtsstelsels ingezet om digitale systemen zichtbaar en controleerbaar te
maken. Een register kan duidelijk maken welk systeem wordt gebruikt, voor welk
doel en door welke instantie. Het vervangt echter geen individuele uitleg,
toegang tot relevante gegevens of technisch onafhankelijk onderzoek. Auditing
kan evenmin uitsluitend bestaan uit controle van technische nauwkeurigheid. Ook
doelkeuze, gegevenskwaliteit, ongelijke gevolgen, menselijke werkprocessen en
beschikbare herstelmogelijkheden moeten worden beoordeeld.
Uit de vergelijking komen
vier algemene modellen naar voren. Het eerste model concentreert de bescherming
in privacy en gegevensbescherming. Het tweede voegt bijzondere constitutionele
waarborgen tegen informaticamisbruik toe. Het derde ontwikkelt via rechterlijke
interpretatie nieuwe rechten, zoals informationele zelfbeschikking en
bescherming van informatietechnische systemen. Het vierde legt de nadruk op
institutionele instrumenten, zoals effectbeoordelingen, algoritmeregisters,
toezichthouders en audits. Geen van deze modellen is afzonderlijk volledig.
Voor Nederland ligt een combinatie voor de hand van subjectieve rechten,
wettelijke regulering, onafhankelijke controle en collectieve
rechtsbescherming.
6 Betekenis voor
het Nederlandse ontwerp
Het internationale en
rechtsvergelijkende materiaal ondersteunt acht uitgangspunten voor de
herziening van de Nederlandse Grondwet.
Ten eerste moeten privacy
en gegevensbescherming de algemene basis blijven. Artikel 10 moet niet
uitsluitend bescherming bieden tegen kennisneming van intieme informatie, maar
ook beginselen bevatten voor rechtmatige, transparante en doelgebonden gegevensverwerking,
toegang, correctie en onafhankelijk toezicht.
Ten tweede vereist
algoritmische machtsuitoefening aanvullende constitutionele waarborgen. De
grondrechtelijke betekenis van een systeem wordt niet alleen bepaald door de
vraag of persoonsgegevens worden verwerkt, maar ook door de wijze waarop mensen
worden geclassificeerd, voorspeld, geselecteerd, gerangschikt of gestuurd. Een
nieuw artikel 10a moet daarom ook systemen bestrijken die geen artificiële
intelligentie in de zin van de Europese AI-verordening zijn.
Ten derde moet menselijke
controle materieel worden opgevat. Van betekenisvolle menselijke herbeoordeling
is alleen sprake wanneer een deskundige en bevoegde persoon toegang heeft tot
de relevante informatie, de werking en beperkingen van het systeem begrijpt, de
omstandigheden van de betrokkene zelfstandig kan beoordelen en daadwerkelijk
van de geautomatiseerde uitkomst kan afwijken.
Ten vierde moet uitleg
begrijpelijk en beslissingsgericht zijn. Een grondrecht op uitleg verlangt niet
steeds openbaarmaking van broncode of alle technische details. De betrokkene
moet wel kunnen begrijpen welke gegevens en factoren voor de concrete uitkomst
doorslaggevend waren, welke aannames en onzekerheden daarbij een rol speelden
en langs welke weg de uitkomst kan worden gecorrigeerd of betwist.
Bedrijfsgeheimen mogen deze praktische betwistbaarheid niet volledig onmogelijk
maken.
Ten vijfde moet het
discriminatieverbod niet uitsluitend het ontwerp van een systeem betreffen,
maar ook de werking en uitkomsten ervan. De bescherming moet rekening houden
met proxies, ongelijke foutmarges, cumulatieve benadeling en intersectionele
discriminatie. Waar de relevante gegevens en modellen uitsluitend onder
controle van de overheid of onderneming staan, zijn transparantie, toegang tot
bewijs, onafhankelijke audits en een passende verdeling van de bewijslast
noodzakelijk.
Ten zesde is digitale
toegankelijkheid een voorwaarde voor feitelijke toegang tot grondrechten.
Digitalisering mag de toegang tot sociale zekerheid, zorg, onderwijs,
huisvesting, bestuur en rechtspraak niet afhankelijk maken van vaardigheden,
apparatuur of authenticatiemiddelen waarover niet iedereen beschikt.
Toegankelijk ontwerp, ondersteuning en veilige niet-digitale alternatieven
moeten daarom deel uitmaken van het constitutionele kader.
Ten zevende is
onafhankelijke toezicht- en auditcapaciteit onmisbaar. Toezichthouders moeten
beschikken over technische, juridische en maatschappelijke deskundigheid,
toegang tot gegevens en systemen, onderzoeksbevoegdheden, voldoende
financiering en mogelijkheden om individuele én systemische tekortkomingen te
corrigeren. Coördinatie is nodig om te voorkomen dat verantwoordelijkheid
verdwijnt tussen gegevensbescherming, markttoezicht, consumentenbescherming,
gelijkebehandeling en sectorale toezichthouders.
Ten achtste moet de
grondwettekst technologieneutraal blijven. Begrippen als algoritme, artificiële
intelligentie of platform kunnen in de toelichting en wetgeving worden
uitgewerkt, maar mogen niet de uiterste reikwijdte van de constitutionele
bescherming bepalen. De beslissende vraag is of een digitaal systeem wezenlijke
invloed uitoefent op de rechten, kansen, toegangsmogelijkheden of
maatschappelijke positie van personen.
Deze uitgangspunten
ondersteunen een tweedelige constitutionele structuur. Een herzien artikel 10
beschermt privacy, vertrouwelijkheid en persoonsgegevens. Een nieuw artikel 10a
beschermt tegen ondoorzichtige profilering en geautomatiseerde machtsuitoefening
en waarborgt uitleg, menselijke herbeoordeling, non-discriminatie, digitale
toegankelijkheid en effectieve controle. Daarmee sluit de Nederlandse Grondwet
aan bij Europees en internationaal recht, terwijl zij tevens bescherming biedt
waar bestaande regelingen versnipperd, beperkt van reikwijdte of afhankelijk
van veranderlijke technologische categorieën zijn.
[1] Autoriteit
Persoonsgegevens, Recht op een menselijke blik bij besluiten: https://www.autoriteitpersoonsgegevens.nl/themas/basis-avg/privacyrechten-avg/recht-op-een-menselijke-blik-bij-besluiten
[2] Autoriteit
Proonsgegevens, Privacywetgeving voor politie en justitie: https://www.autoriteitpersoonsgegevens.nl/themas/politie-en-justitie/politie-bijzondere-opsporing-en-justitie/privacywetgeving-voor-politie-en-justitie
[3] ECHR, Factsheet Personal data protection: https://www.echr.coe.int/documents/d/echr/fs_data_eng
[4] ECHR, Factsheet Mass surveillance: https://www.echr.coe.int/documents/d/echr/fs_mass_surveillance_eng
[5] HvJ EU 7 december 2023, C-634/21, SCHUFA
Holding
[6] General Comment nr.
25 van het VN-Kinderrechtencomité, 2 March 2021
[7] Raad van Europa,
Framework Convention on Artificial Intelligence: https://www.coe.int/en/web/artificial-intelligence/the-framework-convention-on-artificial-intelligence
[8] Bundesverfassungsgericht,
Judgment of 16 February 2023, 1 BvR 1547/19 en
1 BvR 2634/20
[9] CMIL, AI system development: CNIL’s
recommendations to comply with the GDPR, 5 January 2026: https://www.cnil.fr/en/ai-system-development-cnils-recommendations-to-comply-gdpr

Reacties
Een reactie posten