Op 15 november 2024 heb ik aan het ministerie van SZW het volgende Woo-verzoek gestuurd:
Besluitvorming en interne correspondentie rondom de beoordeling van AVG compliance van 8vance. Alle documenten en correspondentie waarin het ministerie of UWV besluitvorming, afwegingen, maatregelen, of beleidsreacties vastlegt die gebaseerd zijn op de bevindingen van een onderzoek of, en zo ja, in hoeverre, de door UWV te gebruiken toepassingen van 8vance volledig compliant is met de AVG. Dit verzoek betreft documenten waarover het ministerie of UWV beschikt, ongeacht of deze zijn opgesteld door een externe partij.
Het verzoek is voor de hand liggend. Met de (nog altijd te leveren) Bemiddelingsservice stromen er massaal persoonsgegevens van UWV cliënten door de systemen van 8vance, en 8vance heeft sinds haar oprichting er blijk van gegeven het met de AVG niet zo nauw te nemen. Sterker nog, 8vance is er voorstander van dat de AVG in haar huidige vorm moet verdwijnen, heeft een bijzondere mening over de Autoriteit Persoonsgegevens en heeft natuurlijk meer dan 10 jaar massaal persoonsgegevens van LinkedIn geroofd. Ondanks de zeer discutabele positie en houding van 8vance heeft UWV ervoor gekozen om met 8vance in zee te gaan. Dan is er op zijn minst een drievoudige Chinese wall nodig tussen de systemen van 8vance en de persoonsgegevens van cliënten van UWV. Vandaar het Woo-verzoek.
Na indiening van het Woo-verzoek bij SZW duurde het een kleine maand tot het ministerie tot de conclusie kwam dat er geen documenten beschikbaar waren en dat het Woo verzoek werd doorgestuurd naar UWV. Op 16 december 2024 kreeg ik van UWV een ontvangstbevestiging. Dit leidde vervolgens op 31 januari 2025 tot een besluit. Het Woo-verzoek werd afgewezen. Begin februari 2025 heb ik bezwaar aangetekend tegen het bezwaar en dat in een hoorzitting nader toegelicht. Op 22 mei heeft UWV mijn bezwaar deels gegrond verklaard.
Dat leverde drie (!) documenten op, waarbij dit één van de drie documenten er zo uitziet:
De drie laatste pagina’s zonder zwartgelakte delen zijn geen onderdeel van het document maar verklaringen om welke redenen de delen zijn zwartgelakt. Zo lijkt het Woo-verzoek misschien gegrond verklaard, maar laat UWV in de beantwoording zien daar helemaal niet aan mee te willen werken…
Desondanks is er in de drie grotendeels zwartgelakte documenten nog wel iets te vinden:
Het gaat mij dan vooral om de combinatie van de dagtekening (29 augustus 2024) met de status van de GEB (Gegevens Effect Beoordeling).
Daarnaast moet worden benoemd dat het GEB-proces van BMS aan de zijde van UWV nog loopt. De voorliggende GEB geeft nog onvoldoende informatie en dit leidt tot een aantal vragen over de verwerking door UWV, de inzet van het algoritme van [8vance] voor UWV-cliënten, alsmede de werkwijze van [8vance] voor het up to date* houden van het algoritme. Er kan daardoor nog niet vastgesteld worden welke risico’s de inzet van BMS met zich meebrengt voor de rechten en vrijheden van betrokkenen. De FG kan daardoor ook nog geen advies geven over de verwerking in het kader van BMS aan de zijde van UWV en beperkt zich daarom tot het voorliggende besluit ten aanzien van [8vance]
De tussen haakjes [] geplaatste tekst is in het document zwartgelakt en is door mij weer “zichtbaar” gemaakt. De GEB staat gelijk aan Data Protection Impact Assessment (DPIA) onder de AVG. In de tweede helft van 2024 is er dus nog altijd geen ondubbelzinnige duidelijkheid of 8vance met haar applicaties aan de AVG voldoet!
* Ten aanzien van het up to date houden van het algoritme van 8vance is wel iets meer te zeggen.
In een tweede document is dit te lezen:
Voor de leesbaarheid ook nog even zo:
Ten aanzien van de contractverlenging met [8vance] heb ik in de vergadering van de RvB van 3 september 2024 geadviseerd dat “alle verwerkingen en daarop gebaseerde producten of diensten van [8vance] ten behoeve van UWV aantoonbaar rechtmatig en AVG-compliant moeten zijn.
Let wel, UWV heeft eind 2022 haar keuze voor 8vance publiek gemaakt. In de keuze voor 8vance heeft de AVG dus blijkbaar geen enkele rol gespeeld. Maar ondertussen is UWV alweer 2 jaar bezig om 8vance binnen de UWV-omgeving te implementeren. En in al die tijd is nog altijd niet vastgesteld dat 8vance’s toepassingen aantoonbaar rechtmatig en AVG-compliant zijn! Er zijn ondertussen (tientallen) miljoenen aan projectkosten gemaakt die als weggegooid geld mogen worden beschouwd als 8vance niet rechtmatig en compliant zou blijken te zijn.
Ik kan hier met mijn verstand niet bij, maar als iets onbehoorlijk bestuur schreeuwt dan is dit het toch wel.
.