TL;DR voor de FG
De Raad van State heeft niet geoordeeld dat gepseudonimiseerde MAC-adressen geen persoonsgegevens zijn. De Afdeling heeft geoordeeld dat de AP dat niet heeft aangetoond. Het is een nederlaag van de toezichthouder op het punt van de onderbouwing, geen vrijbrief voor wifitracking. Wie deze uitspraak aan een klant presenteert als 'groen licht voor het tellen van passanten', gebruikt haar verkeerd.
De feiten
Vanaf 25 mei 2018 plaatste de gemeente Enschede in het centrum sensoren die de MAC-adressen opvingen van mobiele apparaten waarvan de wifi was ingeschakeld, om bezoekersstromen in de verschillende winkelgebieden in kaart te brengen. In maart 2021 legde de Autoriteit Persoonsgegevens een bestuurlijke boete van 600.000 euro op, omdat de gemeente volgens haar zonder rechtsgrond persoonsgegevens verwerkte. Het bezwaar van de gemeente werd afgewezen, waarna zij naar de rechtbank stapte.
In februari 2024 vernietigde de rechtbank Overijssel het boetebesluit. De motivering is nauwkeurig: de AP had onvoldoende aangetoond dat de verzamelde MAC-adressen als persoonsgegevens konden worden aangemerkt en dat sprake was van verwerking van persoonsgegevens. De AP ging in hoger beroep. Op 29 juli 2026 gaf de Afdeling bestuursrechtspraak de rechtbank gelijk (uitspraak 202401622/1/A3).
Het punt dat bijna iedereen verkeerd leest
Let op hoe u deze uitspraak aanhaalt
Verschillende berichten vatten de uitspraak samen als 'de versleutelde code van de toestellen en de locatiegegevens zijn niet naar mensen te herleiden'. Die conclusie is uit de uitspraak niet af te leiden. De bestuursrechter is eerder gestopt: de AP had haar besluit beter moeten onderbouwen. Het is niet uitgesloten dat herleidbaarheid in deze casus met een deugdelijk onderzoek wel degelijk aan te tonen was geweest.
Dat onderscheid doet ertoe. Een uitspraak die MAC-adressen uit stedelijke sensoren anoniem verklaart, zou een systeemwijziging zijn en op gespannen voet staan met de rechtspraak van het Hof van Justitie over pseudonieme gegevens en met de standpunten van de EDPB. Een uitspraak die een boete vernietigt wegens een motiveringsgebrek zegt iets veel beperkters: de toezichthouder heeft niet aan haar bewijslast voldaan.
Wat een FG hieruit meeneemt
- Gebruikt een klant tel-sensoren (wifi, bluetooth, camera's met analyse), dan is deze uitspraak GEEN grond om de beoordeling te laten varen. De rechtsgrond en de DPIA blijven verplicht: daar is de rechter niet eens aan toegekomen.
- In een procedure tegen de toezichthouder ligt de last om aan te tonen dat er persoonsgegevens worden verwerkt bij degene die dat stelt. Het nauwkeurig documenteren van uw pseudonimisering - hashlengte, gebruik van een salt, sleutelrotatie, bewaartermijn - maakt uw positie verdedigbaar.
- Tijd is een risicofactor: tussen de start van de verwerking (2018) en de definitieve uitspraak (2026) liggen acht jaar. Een aangevochten besluit is geen afgesloten besluit, en ondertussen blijft de voorziening op de balans van de klant staan.
- Neem de bezoekerstelling in het verwerkingsregister van artikel 30 op als een zelfstandige verwerking, met eigen doel en rechtsgrond, ook als de verwerkingsverantwoordelijke stelt dat de gegevens anoniem zijn. Zijn ze echt anoniem, schrijf dat dan op met de onderbouwing: juist die onderbouwing helpt u op de dag van de controle.
Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?
DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.
Gratis starten