Mens blijven in een digitale rechtsstaat

 

Huidige constitutionele regeling

De bescherming tegen digitale machtsuitoefening berust momenteel op een combinatie van grondrechten, bestuursrechtelijke beginselen, gegevensbeschermingsrecht, sectorspecifieke wetgeving en Europese verordeningen. Dit stelsel bevat belangrijke materiële en procedurele waarborgen, maar is sterk verspreid. Bovendien zijn niet alle onderdelen geschreven vanuit het bredere vraagstuk hoe gegevens en algoritmen maatschappelijke kansen, toezicht, selectie en toegang tot voorzieningen structureren.

1 Artikel 10: persoonlijke levenssfeer

Artikel 10, eerste lid, bepaalt dat ieder, behoudens bij of krachtens de wet te stellen beperkingen, recht heeft op eerbiediging van zijn persoonlijke levenssfeer. Het recht heeft een ruime formulering en beschermt niet alleen de besloten privésfeer, maar ook de persoonlijke autonomie, lichamelijke en relationele levenssfeer en de zorgvuldige omgang met persoonsgegevens.

Het eerste lid is technologieneutraal geformuleerd. Daardoor kan het ook worden toegepast op digitale vormen van observatie, gegevensverwerking, profilering en beïnvloeding die ten tijde van de grondwetsherziening van 1983 niet in hun huidige vorm bestonden. De algemene formulering is een belangrijke kracht: constitutionele bescherming is niet afhankelijk van één techniek, gegevensdrager of communicatiemiddel.

Beperkingen moeten bij of krachtens de wet zijn voorzien. De huidige Grondwet formuleert daarbij echter niet uitdrukkelijk de algemene eisen van een legitiem doel, noodzakelijkheid, subsidiariteit en evenredigheid. Deze eisen volgen wel uit internationale en Europese grondrechten en uit algemene rechtsbeginselen. In het voorgestelde constitutionele stelsel zouden zij door artikel 1b als algemene beperkingsvoorwaarden worden vastgelegd.

Het tweede lid draagt de wetgever op regels te stellen ter bescherming van de persoonlijke levenssfeer in verband met het vastleggen en verstrekken van persoonsgegevens. Het derde lid verlangt wettelijke regels over kennisneming van vastgelegde gegevens, het gebruik dat daarvan wordt gemaakt en verbetering van die gegevens. De huidige tekst is daarmee duidelijk gericht op registratie, gegevensbestanden, inzage en correctie. De officiële grondwetspublicatie merkt op dat de AVG tegenwoordig materieel grotendeels invulling geeft aan deze wetgevingsopdrachten, naast onder meer de Uitvoeringswet AVG, de Wet politiegegevens en de Wet justitiële en strafvorderlijke gegevens.

Deze formulering blijft relevant, maar sluit niet volledig aan bij hedendaagse gegevensverwerking. Digitale systemen leggen niet alleen bestaande feiten vast. Zij combineren gegevens, leiden nieuwe kenmerken af en produceren voorspellingen, scores en classificaties. Een kredietwaardigheidsscore, vermoedelijke interesse, frauderisico of gedragsvoorspelling is niet steeds een rechtstreeks door de betrokkene verstrekt gegeven. Toch kan zo’n afleiding grotere gevolgen hebben dan het oorspronkelijke gegeven.

Artikel 10 noemt evenmin uitdrukkelijk de beginselen van dataminimalisatie, doelbinding, opslagbeperking, juistheid en gegevensbeveiliging. Deze beginselen zijn wel uitgewerkt in het Europese gegevensbeschermingsrecht, maar hebben geen zelfstandige formulering in de Grondwet. Hetzelfde geldt voor het recht op verwijdering, beperking van de verwerking, overdraagbaarheid en bezwaar tegen bepaalde gegevensverwerkingen.

Het grondwettelijke recht op verbetering sluit bovendien niet zonder meer aan bij voorspelde of evaluatieve gegevens. Een onjuiste geboortedatum kan worden gecorrigeerd, maar bij een risicoscore of statistische classificatie is minder duidelijk wat “verbetering” betekent. De betrokkene kan het oneens zijn met de gegevens, de methodiek, de gevolgtrekking of het doel waarvoor de score wordt gebruikt. Voor deze verschillende bezwaren biedt de tekst van artikel 10 geen afzonderlijk beoordelingskader.

Artikel 10 is dus niet verouderd in de zin dat het geen digitale bescherming zou bieden. Het probleem is eerder dat de bepaling tegelijk zeer algemeen en op onderdelen historisch registratiegericht is. Het eerste lid biedt een ruime basis, maar de bijzondere wetgevingsopdrachten maken onvoldoende zichtbaar dat digitale autonomie ook betrekking heeft op afgeleide gegevens, profilering, algoritmische analyse, beïnvloeding en beslissingen die op gegevens worden gebaseerd. De actuele tekst van hoofdstuk 1 van de Grondwet bevat daarvoor geen afzonderlijke waarborgen.

2 Artikel 13: vertrouwelijke communicatie

Artikel 13 beschermt het brief- en telecommunicatiegeheim. Ieder heeft recht op eerbiediging daarvan. Beperking is slechts mogelijk in bij de wet bepaalde gevallen, met machtiging van de rechter of, in het belang van de nationale veiligheid, door of met machtiging van wettelijk aangewezen autoriteiten.

De huidige formulering is breder en technologieneutraler dan een opsomming van afzonderlijke communicatiemiddelen zoals telefoon, telegraaf of e-mail. Zij kan daardoor verschillende vormen van digitale communicatie omvatten. Het beschermde belang is de vertrouwelijkheid van communicatie: mensen moeten kunnen communiceren zonder dat overheid of derden daarvan ongeoorloofd kennisnemen.

De afbakening blijft echter complex. Digitale communicatie bestaat niet alleen uit inhoud, maar ook uit metadata en verkeersgegevens, zoals tijdstip, locatie, afzender, ontvanger, gebruikte apparatuur en duur of frequentie van contact. Deze gegevens kunnen omvangrijke informatie opleveren over relaties, routines en maatschappelijke netwerken. Niet steeds is duidelijk of zij volledig onder het communicatiegeheim van artikel 13 vallen of primair via artikel 10 en het gegevensbeschermingsrecht worden beschermd.

Ook de verhouding tot cloudopslag en digitale tussenpersonen roept vragen op. Communicatie kan tijdens verzending, na ontvangst of als concept op een externe server worden opgeslagen. Het constitutionele onderscheid tussen communicatie en opgeslagen gegevens sluit daardoor niet altijd aan bij de technische werkelijkheid. De bescherming mag niet uitsluitend afhangen van het toevallige technische stadium waarin de overheid of een derde toegang verkrijgt.

Versleuteling wordt niet uitdrukkelijk genoemd. Zij is in de digitale samenleving echter een belangrijke technische voorwaarde voor vertrouwelijke communicatie. Een constitutionele erkenning van het communicatiegeheim betekent niet dat ieder gebruik van versleuteling absoluut beschermd is, maar verlangt wel dat maatregelen die structureel de veiligheid of vertrouwelijkheid van communicatie verzwakken een duidelijke wettelijke grondslag en een bijzonder zwaarwegende rechtvaardiging hebben.

Opsporingsdiensten en inlichtingen- en veiligheidsdiensten kunnen onder wettelijke voorwaarden toegang tot communicatie verkrijgen. Daarbij bestaat een spanning tussen nationale veiligheid, opsporing en bescherming van vertrouwelijkheid. De constitutionele regeling moet voorzien in voldoende specifieke bevoegdheidsgrondslagen, onafhankelijke voorafgaande controle, gegevensbeveiliging, bewaarbeperkingen en effectieve rechtsbescherming. De intensiteit van de waarborgen moet aansluiten bij de omvang en indringendheid van de toegang.

Een groot deel van digitale communicatie verloopt via private platforms en cloudleveranciers. Artikel 13 brengt niet automatisch mee dat deze ondernemingen op dezelfde wijze als de overheid rechtstreeks aan alle grondwettelijke normen zijn gebonden. De wetgever moet wel bescherming bieden tegen ongeoorloofde kennisneming, verwerking, openbaarmaking en structurele verzwakking van communicatiebeveiliging. Ook moet worden voorkomen dat de overheid grondwettelijke waarborgen omzeilt door gegevens bij private tussenpersonen op te vragen die zij niet zonder meer rechtstreeks bij de burger zou mogen verkrijgen.

Artikel 13 bevat daarmee een belangrijke technologieneutrale kern, maar vereist nadere afstemming op metadata, cloudopslag, versleuteling, platformcommunicatie en grensoverschrijdende gegevensstromen. Een herzien digitaal grondrechtenstelsel moet artikel 13 niet absorberen in artikel 10a. Vertrouwelijke communicatie vormt een zelfstandig beschermingsbelang naast gegevensbescherming en algoritmische corrigeerbaarheid.

3 Artikel 1 en algemene gelijkheidswetgeving

Artikel 1 beschermt gelijke behandeling en verbiedt discriminatie. Deze norm geldt ook wanneer ongelijke behandeling door een algoritmisch systeem wordt veroorzaakt. Het gebruik van technologie vormt geen rechtvaardiging voor direct of indirect onderscheid en ontslaat overheid of onderneming niet van verantwoordelijkheid voor discriminerende uitkomsten.

Directe algoritmische discriminatie kan ontstaan wanneer een beschermd kenmerk uitdrukkelijk onderdeel vormt van de selectie of beslisregel. Indirecte discriminatie doet zich voor wanneer een ogenschijnlijk neutrale variabele bepaalde groepen bijzonder benadeelt. Postcode, taalgebruik, opleidingsgeschiedenis, inkomen of netwerkrelaties kunnen bijvoorbeeld als vervangende kenmerken functioneren.

De beoordeling wordt ingewikkelder wanneer de ongelijke uitkomst niet aan één variabele kan worden toegeschreven. Complexe modellen combineren soms grote aantallen kenmerken, terwijl historische patronen in de trainingsgegevens doorwerken in de uitkomsten. De vraag is dan niet alleen of een expliciete discriminerende regel bestaat, maar ook of het gebruikte systeem structureel ongelijk uitwerkt en of daarvoor een objectieve rechtvaardiging bestaat.

Materiële gelijkwaardigheid verlangt bovendien dat niet alleen naar gemiddelde prestaties wordt gekeken. Een model kan als geheel nauwkeurig zijn, maar bij bepaalde groepen aanzienlijk hogere foutmarges hebben. Ook kan een uniforme digitale procedure voor mensen met een beperking, beperkte taalvaardigheid of geringe digitale vaardigheden feitelijk ontoegankelijk zijn. Gelijke behandeling kan dan differentiatie, ondersteuning of aanpassing vereisen.

Positieve maatregelen kunnen nodig zijn om structurele achterstanden of systematische fouten te verminderen. Daaronder kunnen beter representatieve trainingsgegevens, toegankelijk ontwerp, aanvullende menselijke controle en gerichte correctie van ongelijke foutmarges vallen. Dergelijke maatregelen moeten nauwkeurig worden afgebakend en mogen niet zelf leiden tot ongerechtvaardigde stereotypering.

Bewijs vormt een belangrijk knelpunt. Een betrokkene weet vaak niet dat een model is gebruikt, welke kenmerken relevant waren of hoe vergelijkbare personen zijn behandeld. Wanneer deze informatie uitsluitend bij het bestuursorgaan of de onderneming berust, kan een volledig individuele bewijslast effectieve bescherming onmogelijk maken. Transparantieverplichtingen, onafhankelijke audits en een passende verschuiving van de bewijslast zijn daarom nodig zodra voldoende feiten een vermoeden van discriminatie rechtvaardigen.

Ook toerekening is complex. De gegevens kunnen van één organisatie afkomstig zijn, het model van een leverancier, de toepassing van een uitvoeringsinstantie en de beslissing van een individuele medewerker. Constitutionele bescherming vereist dat deze keten niet leidt tot een verantwoordelijkheidsvacuüm. Degene die het systeem inzet om rechten, kansen of toegang te bepalen, moet in beginsel kunnen verantwoorden waarom de toepassing rechtmatig en niet-discriminerend is.

Bescherming tegenover private partijen wordt voornamelijk via gelijkebehandelingswetgeving, arbeidsrecht, consumentenrecht en sectorspecifieke regels georganiseerd. De voorgestelde herziening van artikel 1, met menselijke waardigheid en een opdracht tot bevordering van feitelijke gelijkwaardigheid, zou het constitutionele kader versterken. Algoritmische discriminatie kan dan niet alleen worden beoordeeld als een afzonderlijk ongelijk besluit, maar ook als structurele achterstelling die positieve preventie, monitoring en herstel verlangt.

4 Bestuursrechtelijke bescherming

De Algemene wet bestuursrecht bevat algemene normen die ook gelden wanneer besluiten digitaal of geautomatiseerd worden voorbereid. Het zorgvuldigheidsbeginsel verlangt dat het bestuursorgaan de nodige kennis vergaart over relevante feiten en belangen. Het evenredigheidsbeginsel begrenst nadelige gevolgen. De motiveringsplicht verlangt dat een besluit op een draagkrachtige en kenbare redengeving berust.

Deze beginselen zijn technologieneutraal. Een bestuursorgaan kan zich daarom niet verschuilen achter de uitkomst van een systeem. Het moet zich ervan vergewissen dat de gebruikte gegevens juist en voldoende actueel zijn, dat het systeem geschikt is voor het doel, dat relevante individuele omstandigheden worden betrokken en dat de gevolgen niet onevenredig zijn.

Hoorplichten kunnen de burger in staat stellen fouten of ontbrekende omstandigheden naar voren te brengen. Hun betekenis is echter beperkt wanneer de betrokkene niet weet dat profilering of geautomatiseerde selectie heeft plaatsgevonden. Een effectief recht om te worden gehoord veronderstelt voldoende informatie over de gegevens, classificaties en overwegingen die voor de beslissing relevant zijn geweest.

De toegang tot op de zaak betrekking hebbende stukken biedt aanvullende bescherming. In bezwaar moeten de relevante stukken ter inzage worden gelegd en in beroep moet het bestuursorgaan de op de zaak betrekking hebbende stukken aan de rechter verstrekken. Bij algoritmische besluitvorming kan discussie ontstaan over de vraag welke onderdelen van het systeem tot die stukken behoren: brongegevens, beslisregels, modeldocumentatie, risicoscores, validatierapporten of informatie over foutmarges.

Volledige openbaarmaking van broncode is niet in ieder geschil noodzakelijk of zinvol. De burger en de rechter moeten echter wel voldoende informatie krijgen om de werking, relevante factoren en mogelijke fouten van het systeem effectief te kunnen beoordelen. Bedrijfsvertrouwelijkheid of technische complexiteit mag rechtsbescherming niet illusoir maken. Waar nodig kunnen onafhankelijke deskundigen, vertrouwelijke kennisneming of functionele beschrijvingen worden gebruikt.

Ketenbesluitvorming vormt een bijzondere uitdaging. Een bestuursorgaan kan gegevens of signalen ontvangen van andere overheden, private uitvoerders of gezamenlijke voorzieningen. De burger wordt vervolgens geconfronteerd met het eindbesluit, terwijl de oorsprong van het signaal buiten de procedure blijft. Het beslissende bestuursorgaan moet in beginsel kunnen instaan voor de gegevens en systemen waarop het zijn besluit baseert. Interne taakverdeling of externe inkoop mag de verantwoordingsplicht niet uithollen.

Het voorgestelde artikel 16a over behoorlijk bestuur kan deze bescherming constitutioneel versterken. Een recht op zorgvuldige, evenredige, tijdige en begrijpelijke behandeling omvat ook bescherming bij geautomatiseerde voorbereiding. Het recht op correctie en herstel van gegevens kan voorkomen dat een eenmaal gemaakte fout zich onbeperkt door uitvoeringsketens blijft verspreiden.

De bestaande bestuursrechtelijke bescherming blijft evenwel sterk verbonden met het formele besluitbegrip. Profilering, risicoselectie, prioritering, digitale dienstverlening, systeemblokkades en feitelijk handelen leveren niet altijd een zelfstandig appellabel besluit op. Toch kunnen zij grote praktische gevolgen hebben. Een burger kan bijvoorbeeld extra vaak worden gecontroleerd of geen digitale aanvraag kunnen voltooien zonder dat een afzonderlijk besluit beschikbaar is waartegen onmiddellijk bezwaar en beroep openstaan.

Ook bij feitelijk beslissende systeemadviezen is de bescherming niet steeds voldoende zichtbaar. De motivering van het eindbesluit kan juridisch correct lijken, terwijl de voorafgaande selectie of bewijspositie algoritmisch is bepaald. Artikel 16a en een nieuw artikel 10a moeten daarom mede bescherming bieden buiten het klassieke eindbesluit, zonder ieder intern digitaal proces zelfstandig appellabel te maken.

5 Wettelijke bescherming

AVG en Uitvoeringswet AVG

De Algemene verordening gegevensbescherming vormt het centrale kader voor verwerking van persoonsgegevens. Zij bevat onder meer de beginselen van rechtmatigheid, behoorlijkheid, transparantie, doelbinding, dataminimalisatie, juistheid, opslagbeperking, integriteit en verantwoordingsplicht. Betrokkenen beschikken over rechten op informatie, inzage, rectificatie, verwijdering, beperking, overdraagbaarheid en bezwaar.

Artikel 22 AVG bevat bijzondere bescherming tegen uitsluitend geautomatiseerde individuele besluiten waaraan rechtsgevolgen zijn verbonden of die de betrokkene anderszins in aanmerkelijke mate treffen. Het recht is echter niet absoluut en kent uitzonderingen en wettelijke concretisering. De Autoriteit Persoonsgegevens benadrukt dat een “menselijke blik” bij zulke besluiten daadwerkelijk betekenisvol moet zijn[1].

De reikwijdte van artikel 22 is bovendien begrensd. Systemen die formeel adviserend zijn, maar feitelijk vrijwel steeds worden gevolgd, kunnen tot interpretatieproblemen leiden. Ook selecties, signaleringen en prioriteringen die nog geen eindbesluit vormen, kunnen aanzienlijke gevolgen hebben zonder dat steeds duidelijk is of artikel 22 rechtstreeks van toepassing is.

De Uitvoeringswet AVG vult de nationale ruimte binnen de AVG in en bevat onder meer uitzonderingen voor bepaalde geautomatiseerde besluiten. Juist daar is constitutionele normering relevant: de nationale wetgever moet niet alleen binnen de ruimte van de AVG blijven, maar ook een nationale grondrechtelijke ondergrens eerbiedigen.

Politie- en justitiële gegevens

Voor gegevensverwerking door politie en justitie gelden bijzondere regimes. De Wet politiegegevens en de Wet justitiële en strafvorderlijke gegevens beschermen gegevens die worden verwerkt voor opsporing, vervolging en justitiële doeleinden. De AVG is daarop niet steeds rechtstreeks van toepassing. De Autoriteit Persoonsgegevens wijst erop dat deze wetten naast de AVG een afzonderlijk beschermingsstelsel vormen[2].

In deze domeinen kunnen gegevensverwerking, profilering en risicobeoordeling bijzonder ingrijpende gevolgen hebben. Tegelijkertijd kunnen beperkingen van informatie- en inzagerechten noodzakelijk zijn voor opsporing en veiligheid. Dat maakt onafhankelijke controle, specifieke wettelijke grondslagen, logging en effectieve rechtsbescherming des te belangrijker.

Wet open overheid

De Wet open overheid bevordert actieve en passieve openbaarmaking van publieke informatie. Zij kan bijdragen aan inzicht in beleid, algoritmen, modellen en gegevensgebruik. De Woo is echter geen individueel recht op uitleg van een geautomatiseerd besluit. Bovendien gelden uitzonderingsgronden voor onder meer persoonsgegevens, veiligheid, toezicht en gerechtvaardigde bedrijfsvertrouwelijkheid.

De Woo en het digitale grondrecht hebben daarmee verschillende functies. De Woo beschermt algemene openbaarheid van bestuur; artikel 10a moet waarborgen dat de rechtstreeks geraakte persoon voldoende informatie ontvangt om een concrete digitale beoordeling te begrijpen en te betwisten. Beide regimes moeten op elkaar worden afgestemd, maar het ene kan het andere niet vervangen.

Digitale identificatie en toegankelijkheid

De Wet digitale overheid regelt onder meer betrouwbare elektronische identificatiemiddelen voor toegang tot publieke dienstverlening en bevat regels over standaarden en digitale toegankelijkheid. Zij laat naast publieke middelen ook ruimte voor erkende private inlogmiddelen.

Deze regeling versterkt betrouwbaarheid en keuzevrijheid, maar roept ook vragen op over afhankelijkheid, continuïteit, correctie bij identiteitsfouten en toegang voor personen die geen geschikt middel kunnen gebruiken. Constitutionele bescherming blijft nodig om te waarborgen dat digitale identificatie geen absolute toegangsdrempel wordt en dat bruikbare alternatieven beschikbaar blijven.

Cybersecurity en netwerkbeveiliging

Cybersecuritywetgeving beschermt netwerk- en informatiesystemen tegen verstoring, misbruik en aanvallen. Deze bescherming is niet alleen een technisch veiligheidsbelang, maar ook een grondrechtelijke voorwaarde. Uitval of compromittering van systemen kan de toegang tot zorg, betalingen, communicatie en overheidsdiensten aantasten.

Het Nederlandse kader wordt mede bepaald door Europese cybersecurityregels en de uit NIS2 voortvloeiende Cyberbeveiligingswet. Volgens de actuele planning treedt deze wet op 15 augustus 2026 in werking. Rijksoverheid – Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten

Cybersecurity kan soms spanning opleveren met privacy, openbaarheid en gebruiksgemak. De bescherming moet daarom risicogericht en evenredig worden ingericht. Veiligheid mag niet zonder concrete noodzaak worden gebruikt om transparantie en rechtsbescherming geheel uit te sluiten.

Sectorspecifieke wetgeving

Zorg, financiële dienstverlening, arbeid, onderwijs en sociale zekerheid kennen eigen regels over vertrouwelijkheid, gegevensverwerking, besluitvorming en toezicht. Deze regels kunnen beter aansluiten bij sectorspecifieke risico’s, maar vergroten ook de versnippering.

Dezelfde persoon kan met verschillende regimes worden geconfronteerd, afhankelijk van het doel van de verwerking, het type organisatie en de juridische kwalificatie van de gegevens. Bij gegevensuitwisseling tussen sectoren kan onduidelijk worden welke norm voorrang heeft, welk toezicht bevoegd is en waar correctie moet plaatsvinden.

Consumenten- en mededingingsrecht

Consumentenrecht beschermt tegen oneerlijke handelspraktijken, misleidende informatie en onredelijke contractvoorwaarden. Mededingingsrecht kan optreden tegen misbruik van economische machtsposities. Deze regels zijn relevant bij digitale platforms, gepersonaliseerde beïnvloeding en niet-onderhandelbare gebruiksvoorwaarden.

Zij zijn echter niet primair ontworpen als individueel grondrechtenkader. Marktmacht, gegevensmacht en maatschappelijke onmisbaarheid vallen bovendien niet steeds samen. Een platform kan constitutioneel relevante invloed uitoefenen op informatie, arbeid of maatschappelijke deelname zonder dat elk probleem eenvoudig als mededingingsrechtelijk misbruik kan worden gekwalificeerd.

DSA, DMA en AI-verordening

De Digital Services Act bevat verplichtingen voor digitale tussenpersonen en platforms, waaronder regels over transparantie, klachten, advertenties, moderatie en systeemrisico’s. Voor zeer grote platforms en zoekmachines gelden aanvullende verplichtingen en toezicht.

De Digital Markets Act stelt verplichtingen aan aangewezen poortwachters om digitale markten eerlijker en beter betwistbaar te maken. De nadruk ligt op structurele platformmacht en toegang tot kernplatformdiensten.

De AI-verordening hanteert een risicogebaseerde systematiek. Zij verbiedt bepaalde toepassingen en stelt eisen aan onder meer hoogrisicosystemen, transparantie, documentatie, menselijk toezicht en markttoezicht. De bepalingen worden gefaseerd toepasselijk. De verordening beoogt een geharmoniseerd kader voor mensgerichte en betrouwbare AI en bescherming van onder meer gezondheid, veiligheid en grondrechten.

Deze verordeningen versterken de bescherming aanzienlijk. Zij kennen echter verschillende toepassingsbereiken, definities, uitzonderingen en toezichtsstructuren. Niet ieder algoritmisch systeem is AI in de zin van de AI-verordening, niet iedere digitale onderneming is een poortwachter en niet iedere vorm van maatschappelijke selectie valt onder het zwaarste risicoregime.

Bovendien wordt een belangrijk deel van de nationale constitutionele bescherming afhankelijk van Europese wetgeving. Dat is binnen een geïntegreerde Europese rechtsorde onvermijdelijk en vaak wenselijk, maar het neemt de behoefte aan een nationale grondwettelijke ondergrens niet weg. De Grondwet moet richting geven aan nationale wetgeving en bestuur binnen de ruimte die het Unierecht laat en bescherming bieden bij digitale toepassingen die niet of slechts gedeeltelijk Europees zijn geharmoniseerd.

Beoordeling van het wettelijke stelsel

Gezamenlijk vormen deze regelingen een omvangrijk beschermingsstelsel. Het probleem is niet een volledig gebrek aan regels, maar de versnippering naar type gegevens, sector, actor, techniek en rechtsgebied. De burger moet soms achterhalen:

  • welk gegevensregime van toepassing is;
  • of een systeem als geautomatiseerd besluit of AI-systeem kwalificeert;
  • welke organisatie verwerkingsverantwoordelijke of gebruiker is;
  • welke toezichthouder bevoegd is;
  • welke procedure toegang tot informatie biedt;
  • wie fouten in een keten moet corrigeren;
  • welk rechtsmiddel tegen een signalering of profiel openstaat.

Handhaving is eveneens verdeeld over verschillende autoriteiten en rechters. Dat kan specialistisch toezicht bevorderen, maar ook leiden tot lacunes, overlap en afschuiving. De constitutionele meerwaarde van artikel 10a ligt daarom mede in het formuleren van een gemeenschappelijke ondergrens die door deze verschillende regimes heen richting geeft aan autonomie, gelijkwaardigheid en corrigeerbaarheid.

6 Constitutionele lacunes

De huidige Grondwet biedt een belangrijke basis, maar geen samenhangend stelsel van digitale grondrechten. De eerste lacune betreft informationele zelfbeschikking. Artikel 10 beschermt privacy en geregistreerde persoonsgegevens, maar formuleert niet uitdrukkelijk dat personen in redelijke mate moeten kunnen weten en beïnvloeden welke gegevens over hen worden verwerkt en voor welke doelen.

Een tweede lacune betreft afgeleide en voorspelde gegevens. Het is onvoldoende duidelijk welke aanspraken bestaan wanneer de oorspronkelijke gegevens juist zijn, maar de daarop gebaseerde classificatie, voorspelling of conclusie onjuist, onbehoorlijk of disproportioneel is.

Een derde lacune is het ontbreken van een constitutionele waarborg voor betekenisvolle menselijke controle. De gewone wetgeving biedt in bepaalde gevallen bescherming tegen uitsluitend geautomatiseerde besluitvorming, maar de Grondwet waarborgt niet dat een bevoegde en deskundige persoon een ingrijpende digitale uitkomst daadwerkelijk kan herbeoordelen en daarvan kan afwijken.

Ook een algemeen recht op begrijpelijke uitleg ontbreekt. Informatieverstrekking onder de AVG, motivering onder de Awb en openbaarmaking onder de Woo hebben ieder een eigen functie, maar vormen niet steeds een samenhangend recht om te begrijpen waarom een algoritmische beoordeling voor een concrete persoon tot een bepaalde uitkomst heeft geleid.

De bescherming tegen algoritmische discriminatie is materieel aanwezig in artikel 1, maar kan praktisch tekortschieten door gebrek aan informatie, technische bewijsproblemen en diffuse causaliteit. Vooral collectieve, intersectionele en systemische discriminatie past moeilijk binnen een uitsluitend individuele procedure.

Digitale toegankelijkheid heeft evenmin een zelfstandige constitutionele positie. Daardoor blijft onvoldoende zichtbaar dat toegang tot apparatuur, identificatie, begrijpelijke interfaces, ondersteuning en niet-digitale alternatieven noodzakelijk kan zijn voor de daadwerkelijke uitoefening van sociale en klassieke grondrechten.

Ook digitale identiteit en authenticiteit zijn niet als samenhangende constitutionele belangen geregeld. Privacy, lichamelijke integriteit, communicatiegeheim en strafrecht bieden deelbescherming, maar geven geen volledig kader voor biometrische identificatie, identiteitsfouten, imitatie van stem en afbeelding en betrouwbare publieke communicatie.

Private digitale machtsconcentratie is eveneens onvoldoende constitutioneel zichtbaar. Het bestaande recht bevat belangrijke markt-, platform- en consumentenregels, maar de Grondwet formuleert niet wanneer de wetgever positieve bescherming moet bieden tegen private infrastructuren waarvan communicatie, arbeid, informatie of maatschappelijke toegang afhankelijk is geworden.

Ten slotte ontbreekt een constitutionele waarborg voor onafhankelijk technisch toezicht en effectief systeemherstel. Correctie van één persoonsgegeven of vernietiging van één besluit is niet voldoende wanneer een foutief model, een discriminerende beslisregel of een gebrekkige gegevenskoppeling bij duizenden personen blijft doorwerken. Rechtsherstel moet daarom ook correctie van afgeleide gegevens, herbeoordeling van getroffen zaken, herstel van ketenfouten en structurele aanpassing van systemen kunnen omvatten.

De constitutionele lacune is aldus niet dat digitale machtsuitoefening ongereguleerd zou zijn. Zij bestaat uit het ontbreken van een nationale, technologieneutrale en samenhangende grondrechtelijke ondergrens. Artikel 10 beschermt de persoonlijke levenssfeer en persoonsgegevens, maar biedt onvoldoende expliciete waarborgen voor de wijze waarop gegevens worden omgezet in classificatie, selectie en sturing. Een nieuw artikel 10a moet juist die vervolgstap constitutioneel ordenen.

Internationaal en rechtsvergelijkend perspectief

De bescherming tegen digitale en algoritmische machtsuitoefening is internationaal niet in één afzonderlijk grondrecht geconcentreerd. Zij ontstaat uit een samenstel van privacy, gegevensbescherming, non-discriminatie, behoorlijk bestuur, toegang tot informatie en effectieve rechtsbescherming. Daarnaast ontwikkelt zich een steeds omvangrijker regelgevingskader voor artificiële intelligentie, digitale platforms en geautomatiseerde besluitvorming. De rechtsvergelijking laat zien dat privacy en gegevensbescherming noodzakelijk blijven, maar onvoldoende zijn om alle constitutionele gevolgen van algoritmische selectie, digitale uitsluiting en private platformmacht te adresseren.

1 EVRM

Artikel 8 EVRM beschermt het privéleven, het familie- en gezinsleven, de woning en de correspondentie. Het Europees Hof voor de Rechten van de Mens heeft deze bepaling dynamisch uitgelegd, waardoor zij ook bescherming biedt tegen de verzameling, opslag, koppeling, analyse, verstrekking en langdurige bewaring van persoonsgegevens. Niet alleen intieme informatie valt onder de bescherming. Ook gegevens over identiteit, locatie, communicatie, gezondheid, financiële omstandigheden, politieke opvattingen, sociale relaties en gedrag kunnen tot het privéleven behoren. De bescherming kan eveneens betrekking hebben op systematisch verzamelde gegevens over activiteiten die zich gedeeltelijk in de openbare ruimte afspelen. Het EHRM beschouwt bescherming van persoonsgegevens als fundamenteel voor de uitoefening van artikel 8 EVRM[3].

Artikel 8 bevat zowel negatieve als positieve verplichtingen. De staat moet zich onthouden van ongerechtvaardigde gegevensverwerking en surveillance, maar kan ook verplicht zijn burgers door wetgeving, toezicht en rechtsbescherming te beschermen tegen gegevensverwerking door werkgevers, verzekeraars, financiële instellingen, platforms en andere private organisaties. Het EVRM schrijft daarbij niet één bepaald reguleringsmodel voor. De staat beschikt over beoordelingsruimte, maar moet een redelijk evenwicht tot stand brengen tussen privacy, veiligheid, economische vrijheid, informatievrijheid en de rechten van anderen.

Surveillance en gegevensbewaring vormen een intensieve inmenging wanneer omvangrijke hoeveelheden communicatie-, verkeers-, locatie- of gedragsgegevens worden verzameld. Ook wanneer gegevens niet onmiddellijk worden gelezen of tegen een persoon worden gebruikt, kan de verzameling en geautomatiseerde analyse ervan onder artikel 8 vallen. De wettelijke regeling moet voldoende toegankelijk en voorzienbaar zijn en duidelijke grenzen stellen aan de categorieën personen en gegevens, de doeleinden, de duur van bewaring, de toegang, de verdere verstrekking en de vernietiging van informatie. Bij geheime surveillance zijn versterkte waarborgen nodig, omdat betrokkenen het gebruik van bevoegdheden niet zelf kunnen waarnemen. Het EHRM verlangt daarom een samenhangend stelsel van voorafgaande autorisatie, onafhankelijke controle, beperkingen op selectie en gebruik, toezicht tijdens de uitvoering en effectieve rechtsbescherming achteraf. De rechtspraak over grootschalige surveillance benadrukt zulke waarborgen gedurende de volledige gegevensverwerkingsketen[4].

Deze eisen zijn ook relevant voor profilering. Een wettelijke grondslag moet niet alleen formeel bestaan, maar voldoende inzicht geven in de doeleinden en mogelijke gevolgen van de verwerking. Naarmate een profiel ingrijpender gevolgen kan hebben voor politieoptreden, sociale zekerheid, migratie, kredietverlening of toegang tot diensten, moeten de wettelijke afbakening en procedurele waarborgen sterker zijn. Het EVRM bevat nog geen algemeen en zelfstandig recht op uitleg van algoritmische beslissingen. Uit de vereisten van voorzienbaarheid, noodzakelijkheid, proportionaliteit en effectieve betwisting kan echter worden afgeleid dat een persoon voldoende inzicht moet kunnen krijgen in een gegevensverwerking die hem ingrijpend raakt.

Artikel 10 EVRM beschermt het recht informatie en denkbeelden te ontvangen en te verspreiden en is daarmee mede van belang voor digitale communicatie, toegang tot online informatie en journalistiek onderzoek naar algoritmische machtsuitoefening. De bepaling bevat geen algemeen recht op toegang tot alle overheidsinformatie. Onder bepaalde omstandigheden kan toegang wel noodzakelijk zijn voor de uitoefening van de uitingsvrijheid, met name wanneer journalisten, maatschappelijke organisaties of andere publieke waakhonden informatie nodig hebben voor een debat van algemeen belang. Digitale moderatie, blokkering of surveillance kan bovendien indirect een afschrikkend effect op communicatie en maatschappelijke participatie hebben.

Artikel 14 EVRM verbiedt discriminatie bij de uitoefening van de overige verdragsrechten. Dat verbod kan relevant zijn wanneer gegevensverwerking, profilering of geautomatiseerde selectie bepaalde groepen onevenredig treft. Ook ogenschijnlijk neutrale systemen kunnen indirect onderscheid veroorzaken. Het EVRM biedt echter nog geen uitgewerkt bijzonder regime voor algoritmische discriminatie, bewijsasymmetrie of discriminerende foutmarges. In digitale zaken moet daarom worden voorkomen dat bescherming afhankelijk wordt gemaakt van de onmogelijke eis dat een betrokkene zonder toegang tot het systeem de exacte technische oorzaak van het onderscheid aantoont.

De artikelen 6 en 13 EVRM versterken de procedurele bescherming. Artikel 6 is van toepassing wanneer burgerlijke rechten en verplichtingen of een strafvervolging aan de orde zijn en waarborgt onder meer een eerlijk proces, hoor en wederhoor en gelijkwaardigheid van procespartijen. Wanneer een bestuursorgaan of wederpartij beschikt over een ondoorzichtig beslissysteem, terwijl de betrokkene geen toegang heeft tot de relevante gegevens, aannames of foutmarges, kan de mogelijkheid van effectieve tegenspraak worden aangetast. Artikel 13 vereist een effectief nationaal rechtsmiddel voor verdedigbare klachten over een verdragsrechtelijke schending. Dat rechtsmiddel moet ook praktisch bruikbaar zijn wanneer het bestreden systeem geheim, technisch complex of slechts gedeeltelijk kenbaar is.

Het EVRM biedt daarmee een belangrijke ondergrens, maar geen volledig constitutioneel kader voor algoritmische macht. De bescherming is casuïstisch, veelal gekoppeld aan aantoonbare inmenging in bestaande verdragsrechten en niet specifiek ingericht op collectieve systeemrisico’s, digitale toegankelijkheid of structurele platformmacht. Een Nederlandse grondwetsbepaling kan deze lacunes aanvullen zonder het EVRM te dupliceren.

2 EU-Handvest

Het EU-Handvest biedt een meer gedifferentieerd digitaal grondrechtenkader. Artikel 7 beschermt het privéleven, het familie- en gezinsleven, de woning en de communicatie. Artikel 8 erkent daarnaast de bescherming van persoonsgegevens als zelfstandig grondrecht. Persoonsgegevens moeten eerlijk worden verwerkt, voor bepaalde doeleinden en op basis van toestemming of een andere wettelijke grondslag. Eenieder heeft recht op toegang tot en rectificatie van de over hem verzamelde gegevens, terwijl de naleving onder toezicht van een onafhankelijke autoriteit moet staan. Anders dan het EVRM maakt het Handvest gegevensbescherming daarmee expliciet los van het algemene privacyrecht.

Artikel 11 beschermt de vrijheid van meningsuiting en informatie. Deze bepaling is relevant voor toegang tot digitale communicatiemiddelen, platformmoderatie, aanbevelingssystemen en de pluriformiteit van de online informatieomgeving. Zij geeft niet zonder meer aanspraak op zichtbaarheid of verspreiding via ieder privaat platform. De overheid moet bij de regulering van platforms echter voorkomen dat bestrijding van illegale inhoud, desinformatie of systeemrisico’s uitmondt in disproportionele beperking van legale communicatie.

Artikel 21 verbiedt discriminatie op een breed aantal gronden. Dit verbod kan rechtstreeks worden betrokken bij algoritmische selectie binnen de werkingssfeer van het Unierecht. Daarbij gaat het niet alleen om het expliciete gebruik van beschermde kenmerken, maar ook om proxies, indirect onderscheid en structureel ongelijke uitkomsten. Artikel 21 moet worden gelezen in samenhang met sectorspecifieke gelijkebehandelingsrichtlijnen en met de bewijsregels die bescherming bieden wanneer de benadeelde voldoende feiten aanvoert die discriminatie doen vermoeden.

Artikel 41 bevat het recht op behoorlijk bestuur, waaronder een onpartijdige, billijke en tijdige behandeling, het recht te worden gehoord, toegang tot het dossier en een motiveringsplicht. De bepaling is naar haar formulering gericht tot de instellingen, organen en instanties van de Unie en geldt niet rechtstreeks als algemeen recht tegenover ieder nationaal bestuursorgaan. De onderliggende beginselen van behoorlijk bestuur kunnen via algemene Unierechtelijke beginselen en specifieke regelgeving wel relevant zijn wanneer nationale autoriteiten Unierecht uitvoeren.

Ook artikel 42, dat toegang tot documenten waarborgt, betreft primair documenten van instellingen en organen van de Unie. Het vormt dus geen Europese vervanging van nationale openbaarheidswetgeving. Artikel 47 waarborgt daarentegen binnen de werkingssfeer van het Unierecht een effectief rechtsmiddel en toegang tot een onafhankelijke en onpartijdige rechter. Dit artikel is van bijzonder belang wanneer geautomatiseerde besluitvorming de toegang tot relevante gegevens, dossierstukken of begrijpelijke motivering belemmert.

Artikel 52 bepaalt dat beperkingen bij wet moeten zijn gesteld, de wezenlijke inhoud van het recht moeten eerbiedigen en, met inachtneming van proportionaliteit, noodzakelijk moeten zijn voor een erkend algemeen belang of voor de bescherming van de rechten van anderen. Deze bepaling begrenst onder meer grootschalige gegevensverwerking en digitale surveillance. Artikel 51 stelt echter een belangrijke reikwijdtegrens: het Handvest bindt de lidstaten uitsluitend wanneer zij handelen binnen de werkingssfeer van het Unierecht. Een Nederlandse constitutionele regeling blijft daarom noodzakelijk voor situaties die daarbuiten vallen en kan bovendien een samenhangende nationale beschermingsnorm bieden.

3 Europees digitaal regelgevingskader

De Algemene verordening gegevensbescherming concretiseert de artikelen 7 en 8 van het Handvest. Zij bevat beginselen van rechtmatigheid, behoorlijkheid, transparantie, doelbinding, minimale gegevensverwerking, juistheid, opslagbeperking, beveiliging en verantwoordingsplicht. Betrokkenen hebben onder voorwaarden recht op informatie, inzage, rectificatie, verwijdering, beperking van verwerking en bezwaar. Voor verwerkingen met waarschijnlijk hoge risico’s moet een gegevensbeschermingseffectbeoordeling worden uitgevoerd. Onafhankelijke toezichthouders beschikken over onderzoeks-, correctie- en sanctiebevoegdheden. De AVG vormt de algemene Europese basis voor de bescherming van persoonsgegevens.

Artikel 22 AVG beschermt tegen besluiten die uitsluitend op geautomatiseerde verwerking, waaronder profilering, zijn gebaseerd en rechtsgevolgen hebben of iemand anderszins in aanmerkelijke mate treffen. Uitzonderingen zijn mogelijk, maar moeten gepaard gaan met passende waarborgen. Daartoe behoren ten minste de mogelijkheid van menselijke tussenkomst, het kenbaar maken van het standpunt van de betrokkene en het betwisten van het besluit. Een louter formeel aanwezige medewerker is onvoldoende wanneer deze de geautomatiseerde uitkomst feitelijk niet zelfstandig beoordeelt of daarvan niet kan afwijken.

Het begrip geautomatiseerd besluit moet functioneel worden uitgelegd. In de zaak SCHUFA oordeelde het Hof van Justitie dat een automatisch berekende kredietscore zelf als besluit in de zin van artikel 22 kan gelden wanneer de afnemer daaraan een bepalende rol toekent. Daarmee wordt voorkomen dat bescherming wordt omzeild door een systeem formeel als advies aan te merken terwijl het materieel beslissend is[5].

De AVG bevat informatieverplichtingen over de betrokken logica en de betekenis en verwachte gevolgen van geautomatiseerde verwerking. Zij waarborgt echter geen onbeperkt recht op broncode, trainingsgegevens of volledige technische reconstructie. Een bruikbare constitutionele norm moet daarom het functionele doel van uitleg benadrukken: de betrokkene moet kunnen begrijpen welke voor hem relevante gegevens, aannames en beoordelingsfactoren de uitkomst wezenlijk hebben beïnvloed, welke gevolgen daaraan zijn verbonden en hoe fouten of onjuiste aannames kunnen worden betwist.

De Europese AI-verordening vult dit kader aan met een risicogebaseerd stelsel. Zij verbiedt bepaalde toepassingen, stelt eisen aan hoogrisico-AI-systemen en regelt onder meer risicobeheer, gegevenskwaliteit, technische documentatie, registratie, transparantie, menselijke controle, nauwkeurigheid en cyberveiligheid. Voor bepaalde gebruiksverantwoordelijken van hoogrisicosystemen geldt een verplichting tot beoordeling van de gevolgen voor grondrechten. De verplichtingen worden verdeeld over aanbieders, importeurs, distributeurs en gebruiksverantwoordelijken en staan onder markttoezicht. De verordening wordt gefaseerd toepasselijk. De AI-verordening is uitdrukkelijk gericht op mensgerichte AI en een hoog niveau van bescherming van gezondheid, veiligheid en grondrechten.

De AI-verordening vervangt de AVG niet. Een AI-systeem dat persoonsgegevens verwerkt, moet aan beide regimes voldoen. Evenmin omvat de AI-verordening ieder geautomatiseerd beslis- of selectiesysteem. Systemen die buiten de definitie van AI of buiten de hoogrisicocategorieën vallen, kunnen niettemin ingrijpende gevolgen hebben. Dit pleit voor een technologieneutrale grondwettelijke bescherming die niet afhankelijk is van de Europese classificatie van een bepaalde technologie.

De Digital Services Act reguleert tussenhandeldiensten en onlineplatforms. Zij bevat onder meer transparantieverplichtingen, interne klachtenmechanismen en regels voor advertenties en aanbevelingssystemen. Voor zeer grote platforms en zoekmachines gelden aanvullende verplichtingen inzake systeemrisico’s, risicobeperking, onafhankelijke audits en toegang tot gegevens. De Digital Markets Act richt zich op aangewezen poortwachters en beoogt de betwistbaarheid en eerlijkheid van digitale markten te verbeteren door structurele verplichtingen en verboden op te leggen.

Deze regelingen hebben verschillende doelen, reikwijdten en toezichthouders. Gegevensbeschermingsrecht beschermt primair personen bij verwerking van hun gegevens. De AI-verordening reguleert bepaalde AI-risico’s en marktdeelnemers. De Digital Services Act richt zich op tussenhandeldiensten en systeemrisico’s, terwijl de Digital Markets Act economische poortwachtersmacht begrenst. Consumentenrecht, arbeidsrecht, gelijkebehandelingsrecht en mededingingsrecht vullen het stelsel verder aan. De samenloop kan bescherming versterken, maar ook leiden tot versnipperde verantwoordelijkheden, uiteenlopende klachtenroutes en onduidelijkheid over welk toezichtsorgaan een systeem als geheel kan onderzoeken. Constitutionele bescherming moet daarom niet één Europees regime kopiëren, maar een overkoepelende norm bieden voor autonomie, non-discriminatie, toegankelijkheid en corrigeerbaarheid.

4 Internationale normen

Artikel 17 IVBPR beschermt tegen willekeurige of onrechtmatige inmenging in het privéleven, het familie- en gezinsleven, de woning en correspondentie en tegen onrechtmatige aantasting van eer en goede naam. Het begrip willekeur brengt mee dat een gegevensverwerking niet reeds gerechtvaardigd is omdat zij formeel bij wet is toegestaan. Ook noodzakelijkheid, proportionaliteit en waarborgen tegen misbruik zijn relevant. De artikelen 2 en 26 IVBPR bevatten algemene gelijkheids- en non-discriminatieverplichtingen die eveneens van toepassing zijn op digitale selectie en dienstverlening.

Het IVRK verlangt dat de rechten van kinderen ook in digitale omgevingen worden geëerbiedigd, beschermd en verwezenlijkt. Kinderen zijn bijzonder kwetsbaar voor gedragsprofilering, verslavend ontwerp, commerciële beïnvloeding, surveillance in onderwijsomgevingen en permanente digitale dossieropbouw. Tegelijkertijd kan digitale toegang essentieel zijn voor onderwijs, informatie, participatie en sociale relaties. Het belang van het kind, diens zich ontwikkelende autonomie, privacy, non-discriminatie en recht om te worden gehoord moeten daarom gedurende het ontwerp en gebruik van digitale systemen worden meegewogen[6].

Artikel 9 van het VN-Verdrag handicap verplicht staten de toegankelijkheid van onder meer informatie- en communicatietechnologieën en digitale diensten te bevorderen. Digitale toegankelijkheid betreft daardoor niet alleen gebruiksgemak, maar ook gelijkwaardige toegang tot rechten en maatschappelijke participatie. Wanneer essentiële diensten uitsluitend digitaal beschikbaar zijn, moeten toegankelijk ontwerp, redelijke aanpassingen en bruikbare alternatieve kanalen worden gewaarborgd.

Daarnaast ontstaan internationale normen die specifiek op artificiële intelligentie zijn gericht. Het Kaderverdrag van de Raad van Europa inzake artificiële intelligentie, mensenrechten, democratie en rechtsstaat biedt een juridisch verdragskader voor activiteiten gedurende de levenscyclus van AI-systemen. De juridische binding ervan is afhankelijk van ondertekening, ratificatie en inwerkingtreding voor de betrokken staat[7]. Daarnaast bestaan niet-bindende instrumenten, waaronder aanbevelingen en ethische kaders over menselijke waardigheid, transparantie, verantwoordelijkheid, veiligheid, non-discriminatie en menselijke controle. Het onderscheid tussen bindend verdragsrecht en richtinggevende soft law moet daarbij uitdrukkelijk worden bewaakt.

Grensoverschrijdende digitale surveillance en gegevensverwerking stellen het klassieke territorialiteitsmodel onder druk. Gegevens kunnen in verschillende staten worden opgeslagen, door buitenlandse diensten worden opgevraagd en door internationale ondernemingen worden verwerkt. Staten moeten hun eigen surveillanceactiviteiten en de doorgifte van gegevens aan effectieve wettelijke en institutionele waarborgen onderwerpen. Geen enkele nationale grondwet kan echter zelfstandig volledige controle over mondiale gegevensstromen garanderen. Internationale samenwerking, rechtsmachtregels, toezicht op doorgifte en toegang tot grensoverschrijdend rechtsherstel blijven daarom noodzakelijk.

Voor ondernemingen zijn tevens de VN-beginselen inzake bedrijfsleven en mensenrechten relevant. Zij onderscheiden de verplichting van staten om tegen mensenrechtenschendingen door ondernemingen te beschermen, de verantwoordelijkheid van ondernemingen om mensenrechten te respecteren en de noodzaak van effectief herstel. Deze beginselen zijn niet zonder meer rechtstreeks afdwingbare grondrechtennormen, maar ondersteunen de conclusie dat digitale grondrechten ook wettelijke zorg-, onderzoeks- en herstelverplichtingen voor private ondernemingen vereisen.

5 Rechtsvergelijkende modellen

Duitsland biedt het meest ontwikkelde constitutionele model. Het Bundesverfassungsgericht heeft uit het algemene persoonlijkheidsrecht en de menselijke waardigheid het recht op informationele zelfbeschikking afgeleid. Dit recht beschermt de bevoegdheid van personen om in beginsel invloed te houden op de bekendmaking en het gebruik van hun persoonsgegevens. Het gaat niet om absoluut eigendom van gegevens, maar om bescherming tegen een informatieorde waarin burgers niet meer kunnen overzien wie wat over hen weet en welke gevolgen daaraan worden verbonden.

Daarnaast heeft het Bundesverfassungsgericht een afzonderlijke waarborg ontwikkeld voor de vertrouwelijkheid en integriteit van informatietechnische systemen. Deze bescherming ziet op systemen die door hun omvang en gebruik een wezenlijk beeld van de persoonlijkheid en levensvoering kunnen geven. In de Duitse rechtspraak over geautomatiseerde gegevensanalyse is bovendien benadrukt dat het combineren en analyseren van bestaande gegevens nieuwe kennis, vermoedens en profielen kan voortbrengen en daarom een zelfstandige grondrechtelijke inmenging kan vormen. Naarmate systemen grotere gegevensvolumes, open zoekcriteria en meer voorspellende mogelijkheden gebruiken, zijn preciezere wettelijke drempels en sterkere waarborgen nodig[8]..

Frankrijk beschermt privacy en persoonsgegevens constitutioneel via ruimere persoonlijke vrijheids- en privacywaarborgen, terwijl de institutionele bescherming grotendeels wettelijk is vormgegeven. De Commission nationale de l’informatique et des libertés vervult een centrale rol bij toezicht, normuitleg en handhaving. Ook bestaan wettelijke transparantieverplichtingen voor bepaalde geautomatiseerde overheidsbesluiten. Het Franse model laat zien dat een open constitutionele norm kan worden gecombineerd met een sterke, technisch deskundige toezichthouder. Het waarborgt echter niet automatisch dat iedere burger een volledig constitutioneel recht op uitleg of menselijke herbeoordeling heeft[9].

Portugal en Spanje hebben reeds vroeg uitdrukkelijke constitutionele bepalingen over het gebruik van informatietechnologie opgenomen. Artikel 35 van de Portugese Grondwet regelt onder meer toegang tot en correctie van geautomatiseerde gegevens, kennis van het doel van verwerking en onafhankelijk toezicht. Het artikel bevat daarnaast beperkingen op de verwerking van bijzonder gevoelige gegevens en waarborgen rond koppeling en toegang. Artikel 18, vierde lid, van de Spaanse Grondwet draagt de wetgever op het gebruik van informatietechnologie te beperken ter bescherming van eer, privé- en gezinsleven en de volledige uitoefening van rechten. Deze bepalingen hebben een belangrijke symbolische en normatieve functie, maar zijn historisch vooral gericht op gegevensbestanden en misbruik van informatica. Zij bieden minder directe antwoorden op hedendaagse vragen over zelflerende modellen, platformmacht en feitelijk beslissende algoritmische adviezen.

De Zwitserse Grondwet beschermt het privéleven, correspondentie en persoonsgegevens. De informationele zelfbeschikking wordt mede via grondrechtelijke interpretatie en de federale gegevensbeschermingswet vormgegeven. Ook hier blijkt dat een algemeen privacyrecht een stevige basis kan bieden, maar dat de precieze rechten tegenover profilering en geautomatiseerde besluitvorming vooral van wettelijke concretisering afhankelijk blijven.

Finland en Estland zijn vooral relevant als institutionele modellen voor digitale overheid. Constitutionele waarborgen voor privacy, openbaarheid, toegang tot informatie, behoorlijk bestuur en effectieve rechtsbescherming worden daar verbonden met digitale identificatie, gegevensinfrastructuren en geïntegreerde dienstverlening. Hun betekenis ligt minder in een afzonderlijk constitutioneel algoritmerecht dan in het inzicht dat een betrouwbare digitale staat afhankelijk is van veilige identificatie, traceerbare gegevensuitwisseling, kenbare verantwoordelijkheid, auditmogelijkheden en toegankelijke alternatieven. Digitalisering is constitutioneel aanvaardbaar wanneer zij de uitoefening van rechten ondersteunt en niet verandert in een onontkoombare toegangsvoorwaarde.

Canada heeft geen algemeen constitutioneel recht op algoritmische uitleg ontwikkeld, maar biedt een relevant bestuurskundig model. De federale Directive on Automated Decision-Making koppelt verplichtingen aan het risiconiveau van een geautomatiseerd beslissysteem. De verplichte Algorithmic Impact Assessment onderzoekt onder meer de aard van het systeem, de gebruikte gegevens, de gevolgen van beslissingen en beschikbare mitigerende maatregelen. Afhankelijk van het risiconiveau gelden eisen inzake transparantie, toetsing, uitleg, menselijke tussenkomst en externe beoordeling. Dit is een administratief beleidsinstrument en geen constitutioneel grondrecht. Het model toont wel hoe een open grondwettelijke norm praktisch kan worden geconcretiseerd.

Algoritmeregisters, openbare effectbeoordelingen en onafhankelijke audits worden in verschillende rechtsstelsels ingezet om digitale systemen zichtbaar en controleerbaar te maken. Een register kan duidelijk maken welk systeem wordt gebruikt, voor welk doel en door welke instantie. Het vervangt echter geen individuele uitleg, toegang tot relevante gegevens of technisch onafhankelijk onderzoek. Auditing kan evenmin uitsluitend bestaan uit controle van technische nauwkeurigheid. Ook doelkeuze, gegevenskwaliteit, ongelijke gevolgen, menselijke werkprocessen en beschikbare herstelmogelijkheden moeten worden beoordeeld.

Uit de vergelijking komen vier algemene modellen naar voren. Het eerste model concentreert de bescherming in privacy en gegevensbescherming. Het tweede voegt bijzondere constitutionele waarborgen tegen informaticamisbruik toe. Het derde ontwikkelt via rechterlijke interpretatie nieuwe rechten, zoals informationele zelfbeschikking en bescherming van informatietechnische systemen. Het vierde legt de nadruk op institutionele instrumenten, zoals effectbeoordelingen, algoritmeregisters, toezichthouders en audits. Geen van deze modellen is afzonderlijk volledig. Voor Nederland ligt een combinatie voor de hand van subjectieve rechten, wettelijke regulering, onafhankelijke controle en collectieve rechtsbescherming.

6 Betekenis voor het Nederlandse ontwerp

Het internationale en rechtsvergelijkende materiaal ondersteunt acht uitgangspunten voor de herziening van de Nederlandse Grondwet.

Ten eerste moeten privacy en gegevensbescherming de algemene basis blijven. Artikel 10 moet niet uitsluitend bescherming bieden tegen kennisneming van intieme informatie, maar ook beginselen bevatten voor rechtmatige, transparante en doelgebonden gegevensverwerking, toegang, correctie en onafhankelijk toezicht.

Ten tweede vereist algoritmische machtsuitoefening aanvullende constitutionele waarborgen. De grondrechtelijke betekenis van een systeem wordt niet alleen bepaald door de vraag of persoonsgegevens worden verwerkt, maar ook door de wijze waarop mensen worden geclassificeerd, voorspeld, geselecteerd, gerangschikt of gestuurd. Een nieuw artikel 10a moet daarom ook systemen bestrijken die geen artificiële intelligentie in de zin van de Europese AI-verordening zijn.

Ten derde moet menselijke controle materieel worden opgevat. Van betekenisvolle menselijke herbeoordeling is alleen sprake wanneer een deskundige en bevoegde persoon toegang heeft tot de relevante informatie, de werking en beperkingen van het systeem begrijpt, de omstandigheden van de betrokkene zelfstandig kan beoordelen en daadwerkelijk van de geautomatiseerde uitkomst kan afwijken.

Ten vierde moet uitleg begrijpelijk en beslissingsgericht zijn. Een grondrecht op uitleg verlangt niet steeds openbaarmaking van broncode of alle technische details. De betrokkene moet wel kunnen begrijpen welke gegevens en factoren voor de concrete uitkomst doorslaggevend waren, welke aannames en onzekerheden daarbij een rol speelden en langs welke weg de uitkomst kan worden gecorrigeerd of betwist. Bedrijfsgeheimen mogen deze praktische betwistbaarheid niet volledig onmogelijk maken.

Ten vijfde moet het discriminatieverbod niet uitsluitend het ontwerp van een systeem betreffen, maar ook de werking en uitkomsten ervan. De bescherming moet rekening houden met proxies, ongelijke foutmarges, cumulatieve benadeling en intersectionele discriminatie. Waar de relevante gegevens en modellen uitsluitend onder controle van de overheid of onderneming staan, zijn transparantie, toegang tot bewijs, onafhankelijke audits en een passende verdeling van de bewijslast noodzakelijk.

Ten zesde is digitale toegankelijkheid een voorwaarde voor feitelijke toegang tot grondrechten. Digitalisering mag de toegang tot sociale zekerheid, zorg, onderwijs, huisvesting, bestuur en rechtspraak niet afhankelijk maken van vaardigheden, apparatuur of authenticatiemiddelen waarover niet iedereen beschikt. Toegankelijk ontwerp, ondersteuning en veilige niet-digitale alternatieven moeten daarom deel uitmaken van het constitutionele kader.

Ten zevende is onafhankelijke toezicht- en auditcapaciteit onmisbaar. Toezichthouders moeten beschikken over technische, juridische en maatschappelijke deskundigheid, toegang tot gegevens en systemen, onderzoeksbevoegdheden, voldoende financiering en mogelijkheden om individuele én systemische tekortkomingen te corrigeren. Coördinatie is nodig om te voorkomen dat verantwoordelijkheid verdwijnt tussen gegevensbescherming, markttoezicht, consumentenbescherming, gelijkebehandeling en sectorale toezichthouders.

Ten achtste moet de grondwettekst technologieneutraal blijven. Begrippen als algoritme, artificiële intelligentie of platform kunnen in de toelichting en wetgeving worden uitgewerkt, maar mogen niet de uiterste reikwijdte van de constitutionele bescherming bepalen. De beslissende vraag is of een digitaal systeem wezenlijke invloed uitoefent op de rechten, kansen, toegangsmogelijkheden of maatschappelijke positie van personen.

Deze uitgangspunten ondersteunen een tweedelige constitutionele structuur. Een herzien artikel 10 beschermt privacy, vertrouwelijkheid en persoonsgegevens. Een nieuw artikel 10a beschermt tegen ondoorzichtige profilering en geautomatiseerde machtsuitoefening en waarborgt uitleg, menselijke herbeoordeling, non-discriminatie, digitale toegankelijkheid en effectieve controle. Daarmee sluit de Nederlandse Grondwet aan bij Europees en internationaal recht, terwijl zij tevens bescherming biedt waar bestaande regelingen versnipperd, beperkt van reikwijdte of afhankelijk van veranderlijke technologische categorieën zijn.

Lees nu het gehele voorstel: https://www.researchgate.net/publication/415320565_Mens_blijven_in_een_digitale_rechtsstaat_Voorstel_tot_wijziging_van_de_Grondwet_ter_bescherming_van_autonomie_gelijkwaardigheid_en_corrigeerbaarheid_bij_digitale_machtsuitoefening


[3] ECHR, Factsheet Personal data protection: https://www.echr.coe.int/documents/d/echr/fs_data_eng

[5] HvJ EU 7 december 2023, C-634/21, SCHUFA Holding

[6] General Comment nr. 25 van het VN-Kinderrechtencomité, 2 March 2021

[8] Bundesverfassungsgericht, Judgment of 16 February 2023, 1 BvR 1547/19 en  1 BvR 2634/20

[9] CMIL, AI system development: CNIL’s recommendations to comply with the GDPR, 5 January 2026: https://www.cnil.fr/en/ai-system-development-cnils-recommendations-to-comply-gdpr




Reacties

Populaire posts van deze blog

Welke patronen keren telkens terug wanneer samenlevingen fundamenteel veranderen?

Waarom wonen in een woonwagen een mensenrechtelijke kwestie is

Menswording als kompas: Een nieuwe manier om te denken over mens, samenleving en instituties