
Privacy-organisatie Privacy First heeft het idee geopperd voor een ‘PSD2-me-niet register’. Consumenten zouden de mogelijkheid moeten krijgen om bezwaar te maken tegen de uitwisseling van gegevens over betaaldiensten. Dat stelt banken.nl, het platform van de Nederlandse bankensector. Consumentenprogramma Radar besteedde deze week aandacht aan PSD2, specifiek vanuit het oogpunt van privacy.
Door PSD2 worden banken verplicht om financiële gegevens van klanten vrij te geven aan andere financiële bedrijven als die daar om vragen en als de consument daarvoor goedkeuring geeft.
PSD2 beoogt innovatie in bankdiensten en een nieuw ecosysteem waarin ruimte is voor nieuwe bedrijfjes om de markt te betreden. Bijvoorbeeld door nieuwe vormen van (online) betalen aan te bieden of digitale huishoudboekjes op basis van transactiegegevens.
Privacy First: betaalgegevens zijn gevoelig
Die uitwisseling van gegevens levert een spanningsveld op, stelt Privacy First. Daarvan noemt de organisatie drie voorbeelden:
- Consumenten kunnen de hoeveelheid bankgegevens niet beperken. Zelfs als een financiële dienstverlener deze gegevens niet nodig heeft, wordt na het geven van toestemming toch alle data gedeeld.
- In de bankgegevens van een consument staan ook de gegevens van andermans tegenrekening. Deze persoon weet niet dat zijn gegevens gedeeld worden en kan dit ook niet verhinderen. Doordat de transactiedata via Big Data en data-analyses veel breder geanalyseerd zullen worden dan voor de inwerkingtreding van PSD2 ontstaan grote risico's op privacyschendingen.
- Bankgegevens bevatten 'bijzondere persoonsgegevens' die alleen onder strikte voorwaarden verwerkt mogen worden. Een contributiebetaling aan een vakbond, politieke partij of organisatie die seksuele voorkeur onthult, moet volgens Privacy First gezien worden als bijzonder (gevoelig) persoonsgegeven. Ook transacties met zorgverleners en apotheken moeten als bijzondere persoonsgegevens worden gezien. Op dit moment bestaat geen mogelijkheid deze gegevens te filteren en worden ze verstrekt aan partijen die deze gegevens niet mogen verwerken.
Banken: alleen na expliciete goedkeuring
Betaalvereniging Nederland stelt in een reactie in Radar dat financiële bedrijven aan strenge regels gebonden zijn. “In Nederland moet de consument per keer dat hij goedkeuring geeft voor het verstrekken van rekeninginformatie, bij zijn eigen bank of bij de derde partij een éénmalige persoonlijke toegangscode invoeren. Voor het verstrekken van rekeninginformatie is het zetten van een simpel vinkje niet genoeg.”
De banken onderkennen dat automatische deling van data van tegenrekeningen momenteel niet te verhinderen is. Daarvoor is aanpassing van de wet nodig. Aanpassingen aan PSD2 kunnen echter alleen in Europees verband worden gedaan. Het ‘PSD2-me-niet-register is volgens Betaalvereniging Nederland een proefballonnetje, totdat PSD2 is aangepast.